|
Plagegeister aller Art und deren Bekämpfung: Kaspersky findet Backdoor.Win32.Androm.cueWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
20.10.2013, 16:01 | #1 |
| Kaspersky findet Backdoor.Win32.Androm.cue Hallo, leider bin ich auf eine gefälschte Telekom-Rechnung hereingefallen. Die Mail sah exakt so aus wie die monatliche Original-Rechnung. Es hätte mir auffallen müssen, dass der Anhang nicht so wie sonst eine pdf-Datei sondern eine zip-Datei war. Nach dem Doppelklick auf die Datei tat sich sichtbar nichts. Dann erst erkannte ich meinen Fehler. Ein Full-Scan meines Rechners, Windows 7, Service Pack 1, mit Kaspersky Version 8.1.0.831, aktuelle Datenbanken, findet als Ergebnis: Schädliches Objekt wurde gefunden Ergebnis: Backdoor.Win32.Androm.cue Objekt: C:\Documents and Settings\TomWSch\AppData\Local\Temp1_2013_10rechnung_9944135797.zip\2013_10rechnung_7409598302.pdf.exe Ein simpler Zugriff mit dem Windows-Explorer auf die Datei C:\Documents and Settings\TomWSch\AppData\Local\Temp1_2013_10rechnung_9944135797.zip ist nicht möglich. Unter den Berichten, die Kaspersky erzeugt, gibt es den Bericht "Web-Anti-Virus". Hier ist zu sehen, dass alle fünf Minuten zweimal eine Installation versucht wird. Die jeweilige Zeile lautet dann: Ereignisdatum: <Datum/Uhrzeit> Bezeichnung: Verboten Programm: Windows(r)Installer Ergebnis: VerbotenFDFD25B6900A1D5 (mit der Datenbank für verdächtige Webadressen untersuchen) Objekt: hxxp://dotier.net/zeta.php Mir ist nicht klar, welchen Zustand mein Rechner nun hat. Es macht auf mich den Eindruck, als hätte ich mir einen Trojaner eingefangen, der aber auf meinem Rechner noch nicht aktiv ist. Habe ich Recht? Und wie werde ich den Schädling wieder vollständig los? Vielen Dank schon jetzt an alle, die mir helfen wollen Tom |
20.10.2013, 16:11 | #2 |
Ruhe in Frieden † 2019 | Kaspersky findet Backdoor.Win32.Androm.cueIch habe dein Thema in Arbeit und melde mich so schnell wie möglich mit weiteren Anweisungen. Bitte beachte, dass alle meine Antworten zuerst von einem Ausbilder freigegeben werden müssen, bevor ich diese hier posten darf. Dies garantiert, dass Du Hilfe von einem ausgebildeten Helfer bekommst. Ich bedanke mich für deine Geduld |
20.10.2013, 16:13 | #3 |
| Kaspersky findet Backdoor.Win32.Androm.cue Hallo Bootsektor,
__________________schon mal vielen Dank, dass Du Dich um mein Problems kümmerst. Bis bald Tom |
20.10.2013, 16:42 | #4 |
Ruhe in Frieden † 2019 | Kaspersky findet Backdoor.Win32.Androm.cue Hallo Tom Mein Name ist Sandra und ich werde Dir bei Deinem Problem behilflich sein. Genaueres kann ich Dir erst nach den Scans sagen.
Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der schnellere und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis Dir jemand vom Team sagt, dass Du clean bist. Vista und Win7 User Alle Tools mit Rechtsklick "als Administrator ausführen" starten. Schritt 1 Downloade Dir bitte defogger von jpshortstuff auf Deinem Desktop.
Schritt 2 Bitte lade dir GMER herunter: (Dateiname zufällig)
Tauchen Probleme auf?
Schritt 3 Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: FRST 32-Bit | FRST 64-Bit (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
|
20.10.2013, 18:09 | #5 |
| Kaspersky findet Backdoor.Win32.Androm.cue Hallo Sandra, alle von Dir beschriebenen Schritte sind bei meinem Rechner fehlerfrei durchgelaufen. Hier sind nun die angegebenen Codes: defogger_disable.log Code:
ATTFilter defogger_disable by jpshortstuff (23.02.10.1) Log created at 18:29 on 20/10/2013 (Harald Peters) Checking for autostart values... HKCU\~\Run values retrieved. HKLM\~\Run values retrieved. Checking for services/drivers... -=E.O.F=- gmer.txt Code:
ATTFilter GMER Logfile: FRST Logfile: Code:
ATTFilter Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 19-10-2013 Ran by Harald Peters (administrator) on HP-LIFEBOOKP-1 on 20-10-2013 18:56:40 Running from C:\Users\Harald Peters\Desktop Windows 7 Professional Service Pack 1 (X64) OS Language: German Standard Internet Explorer Version 10 Boot Mode: Normal ==================== Processes (Whitelisted) ================= (Star Finanz - Software Entwicklung und Vertriebs GmbH) C:\Program Files (x86)\StarMoney 8.0 Commerzbank-Edition\ouservice\StarMoneyOnlineUpdate.exe (Intel Corporation) C:\Windows\System32\igfxtray.exe (Intel Corporation) C:\Windows\System32\hkcmd.exe (Intel Corporation) C:\Windows\System32\igfxpers.exe (Intel Corporation) C:\Windows\system32\igfxsrvc.exe (Dropbox, Inc.) C:\Users\Harald Peters\AppData\Roaming\Dropbox\bin\Dropbox.exe (Evernote Corp., 305 Walnut Street, Redwood City, CA 94063) C:\Program Files (x86)\Evernote\Evernote\EvernoteClipper.exe (Dr. J. Rathlev, D-24222 Schwentinental) C:\Program Files (x86)\Personal Backup 5\Persbackup.exe (Kaspersky Lab ZAO) C:\Program Files (x86)\Kaspersky Lab\Kaspersky Endpoint Security 8 für Windows\avp.exe (Kaspersky Lab ZAO) C:\Program Files (x86)\Kaspersky Lab\Kaspersky Endpoint Security 8 für Windows\avp.exe (Adobe Systems Incorporated) C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe (Microsoft Corporation) C:\Program Files\Internet Explorer\iexplore.exe (Adobe Systems Incorporated) C:\Windows\system32\Macromed\Flash\FlashUtil64_11_9_900_117_ActiveX.exe ==================== Registry (Whitelisted) ================== HKLM\...\Run: [HotKeysCmds] - C:\Windows\system32\hkcmd.exe [ ] () Winlogon\Notify\igfxcui: C:\Windows\system32\igfxdev.dll (Intel Corporation) Winlogon\Notify\klogon: C:\Windows\system32\klogon.dll (Kaspersky Lab ZAO) MountPoints2: {02260935-1c93-11e3-b9a8-001742f2b0eb} - G:\HTC_Sync_Manager_PC.exe HKLM-x32\...\Run: [AVP] - C:\Program Files (x86)\Kaspersky Lab\Kaspersky Endpoint Security 8 für Windows\avp.exe [515888 2013-02-07] (Kaspersky Lab ZAO) HKLM-x32\...\Run: [BCSSync] - C:\Program Files (x86)\Microsoft Office\Office14\BCSSync.exe [91520 2010-03-13] (Microsoft Corporation) HKLM-x32\...\Run: [Adobe ARM] - C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe [946352 2012-12-18] (Adobe Systems Incorporated) Startup: C:\Users\Harald Peters\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dropbox.lnk ShortcutTarget: Dropbox.lnk -> C:\Users\Harald Peters\AppData\Roaming\Dropbox\bin\Dropbox.exe (Dropbox, Inc.) Startup: C:\Users\Harald Peters\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\EvernoteClipper.lnk ShortcutTarget: EvernoteClipper.lnk -> C:\Program Files (x86)\Evernote\Evernote\EvernoteClipper.exe (Evernote Corp., 305 Walnut Street, Redwood City, CA 94063) Startup: C:\Users\Harald Peters\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Persbackup.lnk ShortcutTarget: Persbackup.lnk -> C:\Program Files (x86)\Personal Backup 5\Persbackup.exe (Dr. J. Rathlev, D-24222 Schwentinental) ==================== Internet (Whitelisted) ==================== HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://feed.helperbar.com/?publisher=OC&dpid=OC&co=DE&userid=a5e19c4d-d5e8-4799-92f0-4d154cd52331&affid=113129&searchtype=ds&babsrc=lnkry&q={searchTerms} HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank HKCU\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = hxxp://de.msn.com/?ocid=iehp HKCU\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache_TIMESTAMP = 0x6100EDFE1AF7CD01 HKCU\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache AcceptLangs = de-DE HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = hxxp://feed.helperbar.com/?publisher=OC&dpid=OC&co=DE&userid=a5e19c4d-d5e8-4799-92f0-4d154cd52331&affid=113129&searchtype=ds&babsrc=lnkry&q={searchTerms} SearchScopes: HKLM-x32 - DefaultScope {006ee092-9658-4fd6-bd8e-a21a348e59f5} URL = hxxp://feed.helperbar.com/?publisher=OC&dpid=OC&co=DE&userid=a5e19c4d-d5e8-4799-92f0-4d154cd52331&affid=113129&searchtype=ds&babsrc=lnkry&q={searchTerms} SearchScopes: HKLM-x32 - {006ee092-9658-4fd6-bd8e-a21a348e59f5} URL = hxxp://feed.helperbar.com/?publisher=OC&dpid=OC&co=DE&userid=a5e19c4d-d5e8-4799-92f0-4d154cd52331&affid=113129&searchtype=ds&babsrc=lnkry&q={searchTerms} SearchScopes: HKCU - DefaultScope {006ee092-9658-4fd6-bd8e-a21a348e59f5} URL = hxxp://feed.helperbar.com/?publisher=OC&dpid=OC&co=DE&userid=a5e19c4d-d5e8-4799-92f0-4d154cd52331&affid=113129&searchtype=ds&babsrc=lnkry&q={searchTerms} SearchScopes: HKCU - {006ee092-9658-4fd6-bd8e-a21a348e59f5} URL = hxxp://feed.helperbar.com/?publisher=OC&dpid=OC&co=DE&userid=a5e19c4d-d5e8-4799-92f0-4d154cd52331&affid=113129&searchtype=ds&babsrc=lnkry&q={searchTerms} BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Program Files\Microsoft Office\Office14\GROOVEEX.DLL (Microsoft Corporation) BHO: Office Document Cache Handler - {B4F3A835-0E21-4959-BA22-42B3008E02FF} - C:\Program Files\Microsoft Office\Office14\URLREDIR.DLL (Microsoft Corporation) BHO-x32: Adobe PDF Link Helper - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated) BHO-x32: Evernote extension - {92EF2EAD-A7CE-4424-B0DB-499CF856608E} - C:\Program Files (x86)\Evernote\Evernote\EvernoteIE.dll (Evernote Corp., 305 Walnut Street, Redwood City, CA 94063) BHO-x32: Office Document Cache Handler - {B4F3A835-0E21-4959-BA22-42B3008E02FF} - C:\Program Files (x86)\Microsoft Office\Office14\URLREDIR.DLL (Microsoft Corporation) Toolbar: HKLM - No Name - {ae07101b-46d4-4a98-af68-0333ea26e113} - No File Toolbar: HKLM-x32 - No Name - {ae07101b-46d4-4a98-af68-0333ea26e113} - No File Tcpip\Parameters: [DhcpNameServer] 217.0.43.17 217.0.43.49 Chrome: ======= CHR HomePage: hxxp://www.google.com/ CHR RestoreOnStartup: "hxxp://www.google.com/"]},"first_run_tabs":["hxxp://www.google.com/","hxxp://welcome_page" ==================== Services (Whitelisted) ================= R2 AVP; C:\Program Files (x86)\Kaspersky Lab\Kaspersky Endpoint Security 8 für Windows\avp.exe [515888 2013-02-07] (Kaspersky Lab ZAO) R2 HPSLPSVC; C:\Users\HARALD~1\AppData\Local\Temp\7zS1A95\hpslpsvc64.dll [1039360 2012-11-14] (Hewlett-Packard Co.) R2 StarMoney 8.0 OnlineUpdate; C:\Program Files (x86)\StarMoney 8.0 Commerzbank-Edition\ouservice\StarMoneyOnlineUpdate.exe [699680 2012-12-21] (Star Finanz - Software Entwicklung und Vertriebs GmbH) ==================== Drivers (Whitelisted) ==================== R0 KL1; C:\Windows\System32\DRIVERS\kl1.sys [464176 2011-08-18] (Kaspersky Lab ZAO) R1 kl2; C:\Windows\System32\DRIVERS\kl2.sys [13616 2011-08-18] (Kaspersky Lab ZAO) R1 KLFLTDEV; C:\Windows\System32\DRIVERS\klfltdev.sys [58672 2012-04-03] (Kaspersky Lab) R1 KLIF; C:\Windows\System32\DRIVERS\klif.sys [636720 2012-05-14] (Kaspersky Lab) R1 KLIM6; C:\Windows\System32\DRIVERS\klim6.sys [32048 2011-09-01] (Kaspersky Lab ZAO) S3 rstescu; C:\Windows\system32\drivers\rstescu.sys [607256 2011-03-25] (Intel Corporation) S3 rstescu1; C:\Windows\system32\drivers\rstescu1.sys [607256 2011-03-25] (Intel Corporation) R0 rstfltr; C:\Windows\System32\drivers\rstfltr.sys [22552 2011-03-25] (Intel Corporation) ==================== NetSvcs (Whitelisted) =================== ==================== One Month Created Files and Folders ======== 2013-10-20 18:56 - 2013-10-20 18:56 - 00000000 ____D C:\FRST 2013-10-20 18:55 - 2013-10-20 18:56 - 01954548 _____ (Farbar) C:\Users\Harald Peters\Desktop\FRST64.exe 2013-10-20 18:47 - 2013-10-20 18:47 - 00007723 _____ C:\Users\Harald Peters\Desktop\gmer.txt 2013-10-20 18:36 - 2013-10-20 18:36 - 00377856 _____ C:\Users\Harald Peters\Desktop\gmer_2.1.19163.exe 2013-10-20 18:29 - 2013-10-20 18:29 - 00000488 _____ C:\Users\Harald Peters\Desktop\defogger_disable.log 2013-10-20 18:29 - 2013-10-20 18:29 - 00000000 _____ C:\Users\Harald Peters\defogger_reenable 2013-10-20 18:28 - 2013-10-20 18:28 - 00050477 _____ C:\Users\Harald Peters\Desktop\Defogger.exe ==================== One Month Modified Files and Folders ======= 2013-10-20 18:56 - 2013-10-20 18:56 - 00000000 ____D C:\FRST 2013-10-20 18:56 - 2013-10-20 18:55 - 01954548 _____ (Farbar) C:\Users\Harald Peters\Desktop\FRST64.exe 2013-10-20 18:54 - 2013-03-24 15:36 - 00000000 ____D C:\Program Files (x86)\StarMoney 8.0 Commerzbank-Edition 2013-10-20 18:54 - 2013-01-16 15:14 - 01523313 _____ C:\Windows\WindowsUpdate.log 2013-10-20 18:52 - 2013-01-19 18:08 - 00000000 ____D C:\ProgramData\Kaspersky Lab 2013-10-20 18:50 - 2013-01-27 17:09 - 00000000 ____D C:\Users\Harald Peters\AppData\Roaming\Dropbox 2013-10-20 18:49 - 2009-07-14 07:08 - 00000006 ____H C:\Windows\Tasks\SA.DAT 2013-10-20 18:49 - 2009-07-14 06:51 - 00042612 _____ C:\Windows\setupact.log 2013-10-20 18:47 - 2013-10-20 18:47 - 00007723 _____ C:\Users\Harald Peters\Desktop\gmer.txt 2013-10-20 18:47 - 2013-02-16 10:35 - 00000884 _____ C:\Windows\Tasks\Adobe Flash Player Updater.job 2013-10-20 18:36 - 2013-10-20 18:36 - 00377856 _____ C:\Users\Harald Peters\Desktop\gmer_2.1.19163.exe 2013-10-20 18:29 - 2013-10-20 18:29 - 00000488 _____ C:\Users\Harald Peters\Desktop\defogger_disable.log 2013-10-20 18:29 - 2013-10-20 18:29 - 00000000 _____ C:\Users\Harald Peters\defogger_reenable 2013-10-20 18:29 - 2013-01-16 15:28 - 00000000 ____D C:\Users\Harald Peters 2013-10-20 18:29 - 2009-07-14 06:45 - 00033712 ____H C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0 2013-10-20 18:29 - 2009-07-14 06:45 - 00033712 ____H C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0 2013-10-20 18:28 - 2013-10-20 18:28 - 00050477 _____ C:\Users\Harald Peters\Desktop\Defogger.exe 2013-10-20 12:33 - 2013-02-16 10:35 - 00003822 _____ C:\Windows\System32\Tasks\Adobe Flash Player Updater 2013-10-20 12:33 - 2013-01-27 16:57 - 00692616 _____ (Adobe Systems Incorporated) C:\Windows\SysWOW64\FlashPlayerApp.exe 2013-10-20 12:33 - 2013-01-27 16:57 - 00071048 _____ (Adobe Systems Incorporated) C:\Windows\SysWOW64\FlashPlayerCPLApp.cpl 2013-10-08 16:09 - 2013-01-19 18:08 - 00000000 ____D C:\Program Files (x86)\Kaspersky Lab 2013-10-07 17:05 - 2013-01-17 00:09 - 00643866 _____ C:\Windows\system32\perfh007.dat 2013-10-07 17:05 - 2013-01-17 00:09 - 00126394 _____ C:\Windows\system32\perfc007.dat 2013-10-07 17:05 - 2009-07-14 07:13 - 01472002 _____ C:\Windows\system32\PerfStringBackup.INI 2013-09-22 15:33 - 2009-07-14 05:20 - 00000000 ____D C:\Windows\rescache Some content of TEMP: ==================== C:\Users\Harald Peters\AppData\Local\Temp\ose00000.exe ==================== Bamital & volsnap Check ================= C:\Windows\System32\winlogon.exe => MD5 is legit C:\Windows\System32\wininit.exe => MD5 is legit C:\Windows\SysWOW64\wininit.exe => MD5 is legit C:\Windows\explorer.exe => MD5 is legit C:\Windows\SysWOW64\explorer.exe => MD5 is legit C:\Windows\System32\svchost.exe => MD5 is legit C:\Windows\SysWOW64\svchost.exe => MD5 is legit C:\Windows\System32\services.exe => MD5 is legit C:\Windows\System32\User32.dll => MD5 is legit C:\Windows\SysWOW64\User32.dll => MD5 is legit C:\Windows\System32\userinit.exe => MD5 is legit C:\Windows\SysWOW64\userinit.exe => MD5 is legit C:\Windows\System32\Drivers\volsnap.sys => MD5 is legit LastRegBack: 2013-10-20 15:19 ==================== End Of Log ============================ Addition.txt Code:
ATTFilter Additional scan result of Farbar Recovery Scan Tool (x64) Version: 19-10-2013 Ran by Harald Peters at 2013-10-20 18:58:08 Running from C:\Users\Harald Peters\Desktop Boot Mode: Normal ========================================================== ==================== Security Center ======================== AV: Kaspersky Endpoint Security 8 für Windows (Enabled - Up to date) {C3113FBF-4BCB-4461-D78D-6EDFEC9593E5} AS: Kaspersky Endpoint Security 8 für Windows (Enabled - Up to date) {7870DE5B-6DF1-4BEF-ED3D-55AD9712D958} AS: Windows Defender (Enabled - Out of date) {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} FW: Kaspersky Endpoint Security 8 für Windows (Enabled) {FB2ABE9A-01A4-4539-FCD2-C7EA1246D49E} ==================== Installed Programs ====================== 7-Zip 9.20 (x64 edition) (Version: 9.20.00.0) Adobe Flash Player 11 ActiveX (x32 Version: 11.9.900.117) Adobe Reader XI (11.0.02) - Deutsch (x32 Version: 11.0.02) Audacity 2.0.3 (x32 Version: 2.0.3) CANON iMAGE GATEWAY MyCamera Download Plugin (x32 Version: 3.1.0.1) Canon MOV Decoder (x32 Version: 1.7.0.6) Canon Utilities CameraWindow DC 8 (x32 Version: 8.3.0.6) Canon Utilities CameraWindow Launcher (x32 Version: 7.5.0.2) Canon Utilities Movie Uploader for YouTube (x32 Version: 1.1.0.4) Canon Utilities MyCamera (x32 Version: 7.4.0.2) Canon Utilities PhotoStitch (x32 Version: 3.1.22.46) Dropbox (HKCU Version: 2.0.22) ElsterFormular (x32 Version: 14.1.11318) Evernote v. 4.6.2 (x32 Version: 4.6.2.7927) FreeCommander 2009.02b (x32 Version: 2009.02) FreeFileSync 5.11 (x32 Version: 5.11) Intel(R) Graphics Media Accelerator Driver (Version: 8.15.10.1930) Kaspersky Endpoint Security 8 für Windows (Version: 8.1.0.831) LAME v3.99.3 (for Windows) (x32) Microsoft Office Access MUI (German) 2010 (x32 Version: 14.0.4763.1000) Microsoft Office Excel MUI (German) 2010 (x32 Version: 14.0.4763.1000) Microsoft Office Groove MUI (German) 2010 (x32 Version: 14.0.4763.1000) Microsoft Office InfoPath MUI (German) 2010 (x32 Version: 14.0.4763.1000) Microsoft Office Office 64-bit Components 2010 (Version: 14.0.4763.1000) Microsoft Office OneNote MUI (German) 2010 (x32 Version: 14.0.4763.1000) Microsoft Office Outlook MUI (German) 2010 (x32 Version: 14.0.4763.1000) Microsoft Office PowerPoint MUI (German) 2010 (x32 Version: 14.0.4763.1000) Microsoft Office Professional Plus 2010 (x32 Version: 14.0.4763.1000) Microsoft Office Proof (English) 2010 (x32 Version: 14.0.4763.1000) Microsoft Office Proof (French) 2010 (x32 Version: 14.0.4763.1000) Microsoft Office Proof (German) 2010 (x32 Version: 14.0.4763.1000) Microsoft Office Proof (Italian) 2010 (x32 Version: 14.0.4763.1000) Microsoft Office Proofing (German) 2010 (x32 Version: 14.0.4763.1000) Microsoft Office Publisher MUI (German) 2010 (x32 Version: 14.0.4763.1000) Microsoft Office Shared 64-bit MUI (German) 2010 (Version: 14.0.4763.1000) Microsoft Office Shared MUI (German) 2010 (x32 Version: 14.0.4763.1000) Microsoft Office Word MUI (German) 2010 (x32 Version: 14.0.4763.1000) Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.6161 (x32 Version: 9.0.30729.6161) MozBackup 1.5.1 (x32) Mozilla Maintenance Service (x32 Version: 17.0.2) Mozilla Thunderbird 17.0.2 (x86 de) (x32 Version: 17.0.2) Paragon Partition Manager™ 12 Free (x32 Version: 90.00.0003) Personal Backup 5.4 (x32 Version: 5.3) RippMe (x32 Version: 3.04) StarMoney (x32 Version: 3.0.2.50) StarMoney 8.0 Commerzbank-Edition (x32 Version: 8.0) TagScanner 5.1.630 (x32) XnView 1.99.6 (x32 Version: 1.99.6) ==================== Restore Points ========================= ==================== Hosts content: ========================== 2009-07-14 04:34 - 2009-06-10 23:00 - 00000824 ____A C:\Windows\system32\Drivers\etc\hosts ==================== Scheduled Tasks (whitelisted) ============= Task: {5BBB019E-790D-408A-9070-32E1AFF8C76F} - System32\Tasks\Adobe Flash Player Updater => C:\Windows\SysWOW64\Macromed\Flash\FlashPlayerUpdateService.exe [2013-10-20] (Adobe Systems Incorporated) Task: {9EB05833-90E1-4A32-873F-CBEB27C82135} - System32\Tasks\CreateChoiceProcessTask => C:\Windows\System32\browserchoice.exe [2010-02-23] (Microsoft Corporation) Task: {E2BE61A0-8A00-4DD0-A38B-77883F7C2448} - System32\Tasks\OfficeSoftwareProtectionPlatform\SvcRestartTask => Sc.exe start osppsvc Task: C:\Windows\Tasks\Adobe Flash Player Updater.job => C:\Windows\SysWOW64\Macromed\Flash\FlashPlayerUpdateService.exe ==================== Loaded Modules (whitelisted) ============= 2010-01-30 03:40 - 2010-01-30 03:40 - 04254560 _____ () C:\Program Files\Common Files\Microsoft Shared\OFFICE14\Cultures\OFFICE.ODF 2013-03-24 15:41 - 2011-01-13 12:44 - 00232800 _____ () C:\Program Files (x86)\StarMoney 8.0 Commerzbank-Edition\ouservice\PATCHW32.dll 2013-03-13 22:48 - 2013-03-13 22:48 - 24978944 _____ () C:\Users\Harald Peters\AppData\Roaming\Dropbox\bin\libcef.dll 2012-09-08 13:16 - 2012-09-08 13:16 - 00433664 _____ () C:\Program Files (x86)\Evernote\Evernote\libxml2.dll 2012-09-08 13:16 - 2012-09-08 13:16 - 00315392 _____ () C:\Program Files (x86)\Evernote\Evernote\libtidy.dll 2012-04-17 12:13 - 2012-04-17 12:13 - 00283024 _____ () C:\Program Files (x86)\Kaspersky Lab\Kaspersky Endpoint Security 8 für Windows\am_facade.dll 2012-04-17 12:13 - 2012-04-17 12:13 - 01225104 _____ () C:\Program Files (x86)\Kaspersky Lab\Kaspersky Endpoint Security 8 für Windows\enterprise_application_control.dll 2012-04-17 12:13 - 2012-04-17 12:13 - 00430480 _____ () C:\Program Files (x86)\Kaspersky Lab\Kaspersky Endpoint Security 8 für Windows\FileCategorizer.dll 2012-04-17 12:14 - 2012-04-17 12:14 - 00143760 _____ () C:\Program Files (x86)\Kaspersky Lab\Kaspersky Endpoint Security 8 für Windows\sax_xml_parser.dll 2012-04-17 12:15 - 2012-04-17 12:15 - 00278928 _____ () C:\Program Files (x86)\Kaspersky Lab\Kaspersky Endpoint Security 8 für Windows\device_control_task.ppl 2012-04-17 12:16 - 2012-04-17 12:16 - 00463248 _____ () C:\Program Files (x86)\Kaspersky Lab\Kaspersky Endpoint Security 8 für Windows\WebControlTask.ppl 2012-04-17 12:13 - 2012-04-17 12:13 - 00262544 _____ () C:\Program Files (x86)\Kaspersky Lab\Kaspersky Endpoint Security 8 für Windows\device_control.dll 2012-04-17 12:14 - 2012-04-17 12:14 - 00311696 _____ () C:\Program Files (x86)\Kaspersky Lab\Kaspersky Endpoint Security 8 für Windows\network_services.dll 2012-04-17 12:13 - 2012-04-17 12:13 - 00422288 _____ () C:\Program Files (x86)\Kaspersky Lab\Kaspersky Endpoint Security 8 für Windows\categorizer_facade.dll ==================== Alternate Data Streams (whitelisted) ========= AlternateDataStreams: C:\Boot.BAK:KAVICHS AlternateDataStreams: C:\fpRedmon.log:KAVICHS AlternateDataStreams: C:\SerialSync.txt:KAVICHS AlternateDataStreams: C:\update.phone-setup.log:KAVICHS ==================== Safe Mode (whitelisted) =================== ==================== Faulty Device Manager Devices ============= Name: Description: Class Guid: Manufacturer: Service: Problem: : The drivers for this device are not installed. (Code 28) Resolution: To install the drivers for this device, click "Update Driver", which starts the Hardware Update wizard. Name: Description: Class Guid: Manufacturer: Service: Problem: : The drivers for this device are not installed. (Code 28) Resolution: To install the drivers for this device, click "Update Driver", which starts the Hardware Update wizard. Name: Fingerprint Sensor Description: Fingerprint Sensor Class Guid: Manufacturer: Service: Problem: : The drivers for this device are not installed. (Code 28) Resolution: To install the drivers for this device, click "Update Driver", which starts the Hardware Update wizard. ==================== Event log errors: ========================= Application errors: ================== Error: (10/20/2013 06:50:38 PM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (10/08/2013 08:09:50 PM) (Source: Application Error) (User: ) Description: Aus einem der folgenden Gründe kann nicht auf die Datei "" zugegriffen werden: Es besteht ein Problem mit der Netzwerkverbindung, dem Datenträger mit der gespeicherten Datei bzw. den auf dem Computer installierten Speichertreibern, oder der Datenträger fehlt. Das Programm Windows Media Player-Netzwerkfreigabedienst wurde wegen dieses Fehlers geschlossen. Programm: Windows Media Player-Netzwerkfreigabedienst Datei: Der Fehlerwert ist im Abschnitt "Zusätzliche Dateien" aufgelistet. Benutzeraktion 1. Öffnen Sie die Datei erneut. Diese Situation ist eventuell ein temporäres Problem, das selbstständig behoben wird, wenn das Programm erneut ausgeführt wird. 2. Wenn Sie weiterhin nicht auf die Datei zugreifen können und - diese sich im Netzwerk befindet, dann sollte der Netzwerkadministrator überprüfen, dass kein Netzwerkproblem besteht und dass eine Verbindung mit dem Server hergestellt werden kann. - diese sich auf einem Wechseldatenträger, wie z. B. einer Diskette oder einer CD, befindet, überprüfen Sie, ob der Datenträger richtig in den Computer eingelegt ist. 3. Überprüfen und reparieren Sie das Dateisystem, indem Sie CHKDSK ausführen. Klicken Sie dazu im Menü "Start" auf "Ausführen", geben Sie CMD ein, und klicken Sie auf "OK". Geben Sie an der Eingabeaufforderung CHKDSK /F ein, und drücken Sie die EINGABETASTE. 4. Stellen Sie die Datei von einer Sicherungskopie wieder her, wenn das Problem weiterhin besteht. 5. Überprüfen Sie, ob andere Dateien auf demselben Datenträger geöffnet werden können. Falls dies nicht möglich ist, ist der Datenträger eventuell beschädigt. Wenden Sie sich an den Administrator oder den Hersteller der Computerhardware, um weitere Unterstützung zu erhalten, wenn es sich um eine Festplatte handelt. Zusätzliche Daten Fehlerwert: C000000E Datenträgertyp: 0 Error: (10/08/2013 08:09:50 PM) (Source: Application Error) (User: ) Description: Name der fehlerhaften Anwendung: wmpnetwk.exe, Version: 12.0.7601.17514, Zeitstempel: 0x4ce7ae7f Name des fehlerhaften Moduls: GDI32.dll, Version: 6.1.7601.17514, Zeitstempel: 0x4ce7c651 Ausnahmecode: 0xc0000006 Fehleroffset: 0x0000000000013164 ID des fehlerhaften Prozesses: 0xa84 Startzeit der fehlerhaften Anwendung: 0xwmpnetwk.exe0 Pfad der fehlerhaften Anwendung: wmpnetwk.exe1 Pfad des fehlerhaften Moduls: wmpnetwk.exe2 Berichtskennung: wmpnetwk.exe3 Error: (09/24/2013 07:00:31 AM) (Source: Application Error) (User: ) Description: Name der fehlerhaften Anwendung: wmpnetwk.exe, Version: 12.0.7601.17514, Zeitstempel: 0x4ce7ae7f Name des fehlerhaften Moduls: ntdll.dll, Version: 6.1.7601.18229, Zeitstempel: 0x51fb164a Ausnahmecode: 0xc0000374 Fehleroffset: 0x00000000000c4102 ID des fehlerhaften Prozesses: 0xcc4 Startzeit der fehlerhaften Anwendung: 0xwmpnetwk.exe0 Pfad der fehlerhaften Anwendung: wmpnetwk.exe1 Pfad des fehlerhaften Moduls: wmpnetwk.exe2 Berichtskennung: wmpnetwk.exe3 Error: (09/13/2013 06:41:03 PM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (07/30/2013 03:31:16 PM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (06/16/2013 05:30:54 PM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (05/24/2013 05:17:14 PM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (05/20/2013 10:30:44 AM) (Source: .NET Runtime Optimization Service) (User: ) Description: .NET Runtime Optimization Service (clr_optimization_v2.0.50727_32) - Failed to compile: Microsoft.Build.Tasks, Version=2.0.0.0, Culture=Neutral, PublicKeyToken=b03f5f7f11d50a3a, processorArchitecture=msil . Error code = 0x80070005 Error: (05/19/2013 06:17:18 PM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 System errors: ============= Error: (10/20/2013 06:49:26 PM) (Source: EventLog) (User: ) Description: Das System wurde zuvor am 20.10.2013 um 18:47:33 unerwartet heruntergefahren. Error: (10/20/2013 06:49:13 PM) (Source: volsnap) (User: ) Description: Die Schattenkopien von Volume "C:" wurden gelöscht, weil der Schattenkopiespeicher nicht rechtzeitig vergrößert wurde. Sie sollten die E/A-Last auf dem System verringern oder ein Schattenkopie-Speichervolume, von dem keine Schattenkopie erstellt wird, auswählen. Error: (10/08/2013 08:09:55 PM) (Source: Service Control Manager) (User: ) Description: Der Dienst "Windows Media Player-Netzwerkfreigabedienst" wurde unerwartet beendet. Dies ist bereits 1 Mal vorgekommen. Folgende Korrekturmaßnahmen werden in 30000 Millisekunden durchgeführt: Neustart des Diensts. Error: (10/06/2013 08:33:56 AM) (Source: Service Control Manager) (User: ) Description: Das Zeitlimit (30000 ms) wurde beim Warten auf eine Transaktionsrückmeldung von Dienst Netman erreicht. Error: (09/24/2013 07:00:52 AM) (Source: Service Control Manager) (User: ) Description: Der Dienst "Windows Media Player-Netzwerkfreigabedienst" wurde unerwartet beendet. Dies ist bereits 1 Mal vorgekommen. Folgende Korrekturmaßnahmen werden in 30000 Millisekunden durchgeführt: Neustart des Diensts. Error: (09/13/2013 06:40:11 PM) (Source: EventLog) (User: ) Description: Das System wurde zuvor am 13.09.2013 um 18:38:21 unerwartet heruntergefahren. Error: (09/13/2013 06:39:58 PM) (Source: volsnap) (User: ) Description: Die Schattenkopien von Volume "C:" wurden gelöscht, weil der Schattenkopiespeicher nicht rechtzeitig vergrößert wurde. Sie sollten die E/A-Last auf dem System verringern oder ein Schattenkopie-Speichervolume, von dem keine Schattenkopie erstellt wird, auswählen. Error: (08/27/2013 05:23:38 PM) (Source: Service Control Manager) (User: ) Description: Das Zeitlimit (30000 ms) wurde beim Warten auf eine Transaktionsrückmeldung von Dienst lmhosts erreicht. Error: (08/11/2013 10:46:27 AM) (Source: DCOM) (User: HP-LifebookP-1) Description: ComputerstandardLokalAktivierung{9BA05972-F6A8-11CF-A442-00A0C90A8F39}{9BA05972-F6A8-11CF-A442-00A0C90A8F39}HP-LifebookP-1Harald PetersS-1-5-21-3220388816-3851943047-4274909068-1000LocalHost (unter Verwendung von LRPC) Error: (07/30/2013 03:30:10 PM) (Source: EventLog) (User: ) Description: Das System wurde zuvor am 30.07.2013 um 15:27:54 unerwartet heruntergefahren. Microsoft Office Sessions: ========================= Error: (10/20/2013 06:50:38 PM) (Source: WinMgmt)(User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (10/08/2013 08:09:50 PM) (Source: Application Error)(User: ) Description: Windows Media Player-NetzwerkfreigabedienstC000000E0 Error: (10/08/2013 08:09:50 PM) (Source: Application Error)(User: ) Description: wmpnetwk.exe12.0.7601.175144ce7ae7fGDI32.dll6.1.7601.175144ce7c651c00000060000000000013164a8401ceb8e31cde01caC:\Program Files\Windows Media Player\wmpnetwk.exeC:\Windows\system32\GDI32.dlld266ece8-3044-11e3-b9a8-001742f2b0eb Error: (09/24/2013 07:00:31 AM) (Source: Application Error)(User: ) Description: wmpnetwk.exe12.0.7601.175144ce7ae7fntdll.dll6.1.7601.1822951fb164ac000037400000000000c4102cc401ceb0a0389650aeC:\Program Files\Windows Media Player\wmpnetwk.exeC:\Windows\SYSTEM32\ntdll.dll3c507e18-24d6-11e3-b9a8-001742f2b0eb Error: (09/13/2013 06:41:03 PM) (Source: WinMgmt)(User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (07/30/2013 03:31:16 PM) (Source: WinMgmt)(User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (06/16/2013 05:30:54 PM) (Source: WinMgmt)(User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (05/24/2013 05:17:14 PM) (Source: WinMgmt)(User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (05/20/2013 10:30:44 AM) (Source: .NET Runtime Optimization Service)(User: ) Description: .NET Runtime Optimization Service (clr_optimization_v2.0.50727_32) - Failed to compile: Microsoft.Build.Tasks, Version=2.0.0.0, Culture=Neutral, PublicKeyToken=b03f5f7f11d50a3a, processorArchitecture=msil . Error code = 0x80070005 Microsoft.Build.Tasks, Version=2.0.0.0, Culture=Neutral, PublicKeyToken=b03f5f7f11d50a3a, processorArchitecture=msil Error: (05/19/2013 06:17:18 PM) (Source: WinMgmt)(User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 ==================== Memory info =========================== Percentage of memory in use: 40% Total physical RAM: 4086.36 MB Available physical RAM: 2431 MB Total Pagefile: 8170.91 MB Available Pagefile: 6465.51 MB Total Virtual: 8192 MB Available Virtual: 8191.82 MB ==================== Drives ================================ Drive c: (SYSTEM) (Fixed) (Total:78.58 GB) (Free:39.55 GB) NTFS ==>[Drive with boot components (obtained from BCD)] Drive d: (DATEN) (Fixed) (Total:70.46 GB) (Free:65.31 GB) NTFS Drive f: (DATEN-2) (Fixed) (Total:596.17 GB) (Free:497.78 GB) NTFS ==================== MBR & Partition Table ================== ======================================================== Disk: 0 (MBR Code: Windows 7 or 8) (Size: 149 GB) (Disk ID: A2A7A2A7) Partition 1: (Active) - (Size=79 GB) - (Type=07 NTFS) Partition 2: (Not Active) - (Size=70 GB) - (Type=07 NTFS) ======================================================== Disk: 1 (Size: 596 GB) (Disk ID: 49962155) Partition 1: (Active) - (Size=596 GB) - (Type=07 NTFS) ==================== End Of Log ============================ Tom |
20.10.2013, 22:35 | #6 |
Ruhe in Frieden † 2019 | Kaspersky findet Backdoor.Win32.Androm.cue Hallo Tom, seit wann hast Du diese Web-Antivirus-Meldungen von Kaspersky? Sind die neu? Schritt 1 Scan mit Combofix
Schritt 2 Starte noch einmal FRST.
|
21.10.2013, 19:22 | #7 |
| Kaspersky findet Backdoor.Win32.Androm.cue Hallo Sandra, die Kaspersky-Meldung ist zwar vom 08.10.2013, ca. 17:00 Uhr, und somit bereits einige Tage her. Defacto ist dies aber vorgestern, da ich vom 09. bis 19.10.2013 nicht in D war und in dieser Zeit der Rechner vollkommen stromlos war. Gestern habe ich allerdings mir den in meinem ersten Post beschriebenen Bericht von Kaspersky noch einmal angesehen. Auch gestern versucht wohl der Trojaner sich im Fünf-Minuten-Rhythmus zu installieren. Die jeweilige Zeile im Bericht lautet auch gestern: Ereignisdatum: <Datum/Uhrzeit> Bezeichnung: Verboten Programm: Windows(r)Installer Ergebnis: VerbotenFDFD25B6900A1D5 (mit der Datenbank für verdächtige Webadressen untersuchen) Objekt: hxxp://dotier.net/zeta.php Gerne führe ich noch die beiden beschriebenen Schritte durch, kann dies aber erst heute am späten Abend erledigen. Tom Hallo Sandra, ... und hier jetzt die benötigten Log-Dateien. Combofix.txt Code:
ATTFilter Combofix Logfile: FRST.txt FRST Logfile: FRST Logfile: Code:
ATTFilter Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 19-10-2013 Ran by TomWSch (administrator) on HP-LIFEBOOKP-1 on 21-10-2013 20:11:17 Running from C:\Users\TomWSch\Desktop Windows 7 Professional Service Pack 1 (X64) OS Language: German Standard Internet Explorer Version 10 Boot Mode: Normal ==================== Processes (Whitelisted) ================= (Star Finanz - Software Entwicklung und Vertriebs GmbH) C:\Program Files (x86)\StarMoney 8.0 Commerzbank-Edition\ouservice\StarMoneyOnlineUpdate.exe (Kaspersky Lab ZAO) C:\Program Files (x86)\Kaspersky Lab\Kaspersky Endpoint Security 8 für Windows\avp.exe (Microsoft Corporation) C:\Program Files\Common Files\Microsoft Shared\OfficeSoftwareProtectionPlatform\OSPPSVC.EXE ==================== Registry (Whitelisted) ================== HKLM\...\Run: [HotKeysCmds] - C:\Windows\system32\hkcmd.exe [ ] () Winlogon\Notify\igfxcui: C:\Windows\system32\igfxdev.dll (Intel Corporation) Winlogon\Notify\klogon: C:\Windows\system32\klogon.dll (Kaspersky Lab ZAO) HKLM-x32\...\Run: [AVP] - C:\Program Files (x86)\Kaspersky Lab\Kaspersky Endpoint Security 8 für Windows\avp.exe [515888 2013-02-07] (Kaspersky Lab ZAO) HKLM-x32\...\Run: [BCSSync] - C:\Program Files (x86)\Microsoft Office\Office14\BCSSync.exe [91520 2010-03-13] (Microsoft Corporation) HKLM-x32\...\Run: [Adobe ARM] - C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe [946352 2012-12-18] (Adobe Systems Incorporated) Startup: C:\Users\TomWSch\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dropbox.lnk ShortcutTarget: Dropbox.lnk -> C:\Users\TomWSch\AppData\Roaming\Dropbox\bin\Dropbox.exe (Dropbox, Inc.) Startup: C:\Users\TomWSch\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\EvernoteClipper.lnk ShortcutTarget: EvernoteClipper.lnk -> C:\Program Files (x86)\Evernote\Evernote\EvernoteClipper.exe (Evernote Corp., 305 Walnut Street, Redwood City, CA 94063) Startup: C:\Users\TomWSch\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Persbackup.lnk ShortcutTarget: Persbackup.lnk -> C:\Program Files (x86)\Personal Backup 5\Persbackup.exe (Dr. J. Rathlev, D-24222 Schwentinental) ==================== Internet (Whitelisted) ==================== HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank HKCU\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache_TIMESTAMP = 0x6100EDFE1AF7CD01 HKCU\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache AcceptLangs = de-DE StartMenuInternet: IEXPLORE.EXE - C:\Program Files (x86)\Internet Explorer\iexplore.exe SearchScopes: HKLM-x32 - DefaultScope {006ee092-9658-4fd6-bd8e-a21a348e59f5} URL = hxxp://feed.helperbar.com/?publisher=OC&dpid=OC&co=DE&userid=a5e19c4d-d5e8-4799-92f0-4d154cd52331&affid=113129&searchtype=ds&babsrc=lnkry&q={searchTerms} SearchScopes: HKLM-x32 - {006ee092-9658-4fd6-bd8e-a21a348e59f5} URL = hxxp://feed.helperbar.com/?publisher=OC&dpid=OC&co=DE&userid=a5e19c4d-d5e8-4799-92f0-4d154cd52331&affid=113129&searchtype=ds&babsrc=lnkry&q={searchTerms} SearchScopes: HKCU - DefaultScope {006ee092-9658-4fd6-bd8e-a21a348e59f5} URL = hxxp://feed.helperbar.com/?publisher=OC&dpid=OC&co=DE&userid=a5e19c4d-d5e8-4799-92f0-4d154cd52331&affid=113129&searchtype=ds&babsrc=lnkry&q={searchTerms} SearchScopes: HKCU - {006ee092-9658-4fd6-bd8e-a21a348e59f5} URL = hxxp://feed.helperbar.com/?publisher=OC&dpid=OC&co=DE&userid=a5e19c4d-d5e8-4799-92f0-4d154cd52331&affid=113129&searchtype=ds&babsrc=lnkry&q={searchTerms} BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Program Files\Microsoft Office\Office14\GROOVEEX.DLL (Microsoft Corporation) BHO: Office Document Cache Handler - {B4F3A835-0E21-4959-BA22-42B3008E02FF} - C:\Program Files\Microsoft Office\Office14\URLREDIR.DLL (Microsoft Corporation) BHO-x32: Adobe PDF Link Helper - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated) BHO-x32: Evernote extension - {92EF2EAD-A7CE-4424-B0DB-499CF856608E} - C:\Program Files (x86)\Evernote\Evernote\EvernoteIE.dll (Evernote Corp., 305 Walnut Street, Redwood City, CA 94063) BHO-x32: Office Document Cache Handler - {B4F3A835-0E21-4959-BA22-42B3008E02FF} - C:\Program Files (x86)\Microsoft Office\Office14\URLREDIR.DLL (Microsoft Corporation) Toolbar: HKLM - No Name - {ae07101b-46d4-4a98-af68-0333ea26e113} - No File Toolbar: HKLM-x32 - No Name - {ae07101b-46d4-4a98-af68-0333ea26e113} - No File Tcpip\Parameters: [DhcpNameServer] 217.0.43.17 217.0.43.49 Chrome: ======= CHR HomePage: hxxp://www.google.com/ CHR RestoreOnStartup: "hxxp://www.google.com/"]},"first_run_tabs":["hxxp://www.google.com/","hxxp://welcome_page" ==================== Services (Whitelisted) ================= R2 AVP; C:\Program Files (x86)\Kaspersky Lab\Kaspersky Endpoint Security 8 für Windows\avp.exe [515888 2013-02-07] (Kaspersky Lab ZAO) R2 StarMoney 8.0 OnlineUpdate; C:\Program Files (x86)\StarMoney 8.0 Commerzbank-Edition\ouservice\StarMoneyOnlineUpdate.exe [699680 2012-12-21] (Star Finanz - Software Entwicklung und Vertriebs GmbH) ==================== Drivers (Whitelisted) ==================== R0 KL1; C:\Windows\System32\DRIVERS\kl1.sys [464176 2011-08-18] (Kaspersky Lab ZAO) R1 kl2; C:\Windows\System32\DRIVERS\kl2.sys [13616 2011-08-18] (Kaspersky Lab ZAO) R1 KLFLTDEV; C:\Windows\System32\DRIVERS\klfltdev.sys [58672 2012-04-03] (Kaspersky Lab) R1 KLIF; C:\Windows\System32\DRIVERS\klif.sys [636720 2012-05-14] (Kaspersky Lab) R1 KLIM6; C:\Windows\System32\DRIVERS\klim6.sys [32048 2011-09-01] (Kaspersky Lab ZAO) S3 rstescu; C:\Windows\system32\drivers\rstescu.sys [607256 2011-03-25] (Intel Corporation) S3 rstescu1; C:\Windows\system32\drivers\rstescu1.sys [607256 2011-03-25] (Intel Corporation) R0 rstfltr; C:\Windows\System32\drivers\rstfltr.sys [22552 2011-03-25] (Intel Corporation) S3 catchme; \??\C:\ComboFix\catchme.sys [x] ==================== NetSvcs (Whitelisted) =================== ==================== One Month Created Files and Folders ======== 2013-10-21 20:05 - 2013-10-21 20:10 - 00023973 _____ C:\ComboFix.txt 2013-10-21 20:05 - 2013-10-21 20:05 - 00024048 _____ C:\ComboFixOri.txt 2013-10-21 19:39 - 2013-10-21 20:06 - 00000000 ____D C:\Qoobox 2013-10-21 19:39 - 2011-06-26 08:45 - 00256000 _____ C:\Windows\PEV.exe 2013-10-21 19:39 - 2010-11-07 19:20 - 00208896 _____ C:\Windows\MBR.exe 2013-10-21 19:39 - 2009-04-20 06:56 - 00060416 _____ (NirSoft) C:\Windows\NIRCMD.exe 2013-10-21 19:39 - 2000-08-31 02:00 - 00518144 _____ (SteelWerX) C:\Windows\SWREG.exe 2013-10-21 19:39 - 2000-08-31 02:00 - 00406528 _____ (SteelWerX) C:\Windows\SWSC.exe 2013-10-21 19:39 - 2000-08-31 02:00 - 00098816 _____ C:\Windows\sed.exe 2013-10-21 19:39 - 2000-08-31 02:00 - 00080412 _____ C:\Windows\grep.exe 2013-10-21 19:39 - 2000-08-31 02:00 - 00068096 _____ C:\Windows\zip.exe 2013-10-21 19:38 - 2013-10-21 20:00 - 00000000 ____D C:\Windows\erdnt 2013-10-21 19:35 - 2013-10-21 19:36 - 05136138 ____R (Swearware) C:\Users\TomWSch\Desktop\ComboFix.exe 2013-10-20 18:59 - 2013-10-20 19:00 - 00011690 _____ C:\Users\TomWSch\Desktop\FRST1.txt 2013-10-20 18:58 - 2013-10-20 18:59 - 00019031 _____ C:\Users\TomWSch\Desktop\Addition.txt 2013-10-20 18:56 - 2013-10-20 18:56 - 00000000 ____D C:\FRST 2013-10-20 18:55 - 2013-10-20 18:56 - 01954548 _____ (Farbar) C:\Users\TomWSch\Desktop\FRST64.exe 2013-10-20 18:47 - 2013-10-20 18:47 - 00007723 _____ C:\Users\TomWSch\Desktop\gmer.txt 2013-10-20 18:36 - 2013-10-20 18:36 - 00377856 _____ C:\Users\TomWSch\Desktop\gmer_2.1.19163.exe 2013-10-20 18:29 - 2013-10-20 18:29 - 00000488 _____ C:\Users\TomWSch\Desktop\defogger_disable.log 2013-10-20 18:29 - 2013-10-20 18:29 - 00000000 _____ C:\Users\TomWSch\defogger_reenable 2013-10-20 18:28 - 2013-10-20 18:28 - 00050477 _____ C:\Users\TomWSch\Desktop\Defogger.exe ==================== One Month Modified Files and Folders ======= 2013-10-21 20:10 - 2013-10-21 20:05 - 00023973 _____ C:\ComboFix.txt 2013-10-21 20:06 - 2013-10-21 19:39 - 00000000 ____D C:\Qoobox 2013-10-21 20:06 - 2009-07-14 05:20 - 00000000 __RHD C:\Users\Default 2013-10-21 20:05 - 2013-10-21 20:05 - 00024048 _____ C:\ComboFixOri.txt 2013-10-21 20:04 - 2009-07-14 06:45 - 00033712 ____H C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0 2013-10-21 20:04 - 2009-07-14 06:45 - 00033712 ____H C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0 2013-10-21 20:00 - 2013-10-21 19:38 - 00000000 ____D C:\Windows\erdnt 2013-10-21 20:00 - 2013-01-16 15:14 - 01529855 _____ C:\Windows\WindowsUpdate.log 2013-10-21 19:56 - 2013-01-19 18:08 - 00000000 ____D C:\ProgramData\Kaspersky Lab 2013-10-21 19:56 - 2009-07-14 07:08 - 00000006 ____H C:\Windows\Tasks\SA.DAT 2013-10-21 19:56 - 2009-07-14 06:51 - 00042668 _____ C:\Windows\setupact.log 2013-10-21 19:56 - 2009-07-14 04:34 - 00000215 _____ C:\Windows\system.ini 2013-10-21 19:55 - 2010-11-21 05:47 - 00015466 _____ C:\Windows\PFRO.log 2013-10-21 19:55 - 2009-07-14 04:34 - 60030976 _____ C:\Windows\system32\config\SOFTWARE.bak 2013-10-21 19:55 - 2009-07-14 04:34 - 14155776 _____ C:\Windows\system32\config\SYSTEM.bak 2013-10-21 19:55 - 2009-07-14 04:34 - 00262144 _____ C:\Windows\system32\config\SECURITY.bak 2013-10-21 19:55 - 2009-07-14 04:34 - 00262144 _____ C:\Windows\system32\config\SAM.bak 2013-10-21 19:55 - 2009-07-14 04:34 - 00262144 _____ C:\Windows\system32\config\DEFAULT.bak 2013-10-21 19:47 - 2013-02-16 10:35 - 00000884 _____ C:\Windows\Tasks\Adobe Flash Player Updater.job 2013-10-21 19:36 - 2013-10-21 19:35 - 05136138 ____R (Swearware) C:\Users\TomWSch\Desktop\ComboFix.exe 2013-10-21 19:30 - 2013-01-27 17:09 - 00000000 ____D C:\Users\TomWSch\AppData\Roaming\Dropbox 2013-10-20 19:04 - 2013-01-17 00:09 - 00643866 _____ C:\Windows\system32\perfh007.dat 2013-10-20 19:04 - 2013-01-17 00:09 - 00126394 _____ C:\Windows\system32\perfc007.dat 2013-10-20 19:04 - 2009-07-14 07:13 - 01472002 _____ C:\Windows\system32\PerfStringBackup.INI 2013-10-20 19:00 - 2013-10-20 18:59 - 00011690 _____ C:\Users\TomWSch\Desktop\FRST1.txt 2013-10-20 18:59 - 2013-10-20 18:58 - 00019031 _____ C:\Users\TomWSch\Desktop\Addition.txt 2013-10-20 18:56 - 2013-10-20 18:56 - 00000000 ____D C:\FRST 2013-10-20 18:56 - 2013-10-20 18:55 - 01954548 _____ (Farbar) C:\Users\TomWSch\Desktop\FRST64.exe 2013-10-20 18:54 - 2013-03-24 15:36 - 00000000 ____D C:\Program Files (x86)\StarMoney 8.0 Commerzbank-Edition 2013-10-20 18:47 - 2013-10-20 18:47 - 00007723 _____ C:\Users\TomWSch\Desktop\gmer.txt 2013-10-20 18:36 - 2013-10-20 18:36 - 00377856 _____ C:\Users\TomWSch\Desktop\gmer_2.1.19163.exe 2013-10-20 18:29 - 2013-10-20 18:29 - 00000488 _____ C:\Users\TomWSch\Desktop\defogger_disable.log 2013-10-20 18:29 - 2013-10-20 18:29 - 00000000 _____ C:\Users\TomWSch\defogger_reenable 2013-10-20 18:29 - 2013-01-16 15:28 - 00000000 ____D C:\Users\TomWSch 2013-10-20 18:28 - 2013-10-20 18:28 - 00050477 _____ C:\Users\TomWSch\Desktop\Defogger.exe 2013-10-20 12:33 - 2013-02-16 10:35 - 00003822 _____ C:\Windows\System32\Tasks\Adobe Flash Player Updater 2013-10-20 12:33 - 2013-01-27 16:57 - 00692616 _____ (Adobe Systems Incorporated) C:\Windows\SysWOW64\FlashPlayerApp.exe 2013-10-20 12:33 - 2013-01-27 16:57 - 00071048 _____ (Adobe Systems Incorporated) C:\Windows\SysWOW64\FlashPlayerCPLApp.cpl 2013-10-08 16:09 - 2013-01-19 18:08 - 00000000 ____D C:\Program Files (x86)\Kaspersky Lab 2013-09-22 15:33 - 2009-07-14 05:20 - 00000000 ____D C:\Windows\rescache ==================== Bamital & volsnap Check ================= C:\Windows\System32\winlogon.exe => MD5 is legit C:\Windows\System32\wininit.exe => MD5 is legit C:\Windows\SysWOW64\wininit.exe => MD5 is legit C:\Windows\explorer.exe => MD5 is legit C:\Windows\SysWOW64\explorer.exe => MD5 is legit C:\Windows\System32\svchost.exe => MD5 is legit C:\Windows\SysWOW64\svchost.exe => MD5 is legit C:\Windows\System32\services.exe => MD5 is legit C:\Windows\System32\User32.dll => MD5 is legit C:\Windows\SysWOW64\User32.dll => MD5 is legit C:\Windows\System32\userinit.exe => MD5 is legit C:\Windows\SysWOW64\userinit.exe => MD5 is legit C:\Windows\System32\Drivers\volsnap.sys => MD5 is legit LastRegBack: 2013-10-20 15:19 ==================== End Of Log ============================ --- --- --- Grüße Tom |
21.10.2013, 22:56 | #8 |
Ruhe in Frieden † 2019 | Kaspersky findet Backdoor.Win32.Androm.cue Hallo Tom, gut gemacht. Hast Du die Warnungen von Kaspersky nach dem ComboFix-Scan immer noch? Ich muss nochmal genauer nachschauen. Dazu: Schritt 1 Downloade Dir von hier HitmanPro
|
22.10.2013, 21:53 | #9 |
| Kaspersky findet Backdoor.Win32.Androm.cue Hallo Sandra, heute habe ich zunächst noch einmal eine vollständige Untersuchung meines Rechners mit dem Kaspersky durchgeführt. Das ermutigende Ergebnis lautet: Untersuchte Objekte: 539483, Es wurden keine Bedrohungen erkannt Und der Kaspersky-Bericht "Web-Anti-Virus" hat keinen Eintrag mehr. Das bisher alle fünf Minuten zweimal angezeigte Ereignis einer versuchten Installation wird nicht mehr angezeigt. Trotzdem habe ich anschließend HitmanPro ausgeführt. Das Ergebnis in der Datei HitmanPro_20131022_2235.log lautet: Code:
ATTFilter
Hat ComboFix mein Problem gelöst? Falls Deine Antwort "Ja" lautet, habe ich noch folgende Fragen. Ich möchte gerne wissen, was ich bzgl. der Analyse-Werkzeuge machen soll. Ich habe ja die Programme Defogger.exe gmer_2.1.19163.exe FRST64.exe ComboFix.exe hitmanpro_x64.exe heruntergeladen und ausgeführt. Haben diese Programme eine Einstellungsänderung bei meinem Rechner vorgenommen, die rückgängig gemacht werden muss? (Hat Defogger etwas an meinem DVD-Laufwerk geändert?) Können die Programme und deren Logfiles einfach gelöscht werden oder muss etwas deinstalliert werden? Grüße Tom |
22.10.2013, 22:57 | #10 |
Ruhe in Frieden † 2019 | Kaspersky findet Backdoor.Win32.Androm.cue Hallo Tom, das ist sehr gut. Ja, Combofix hat gut gearbeitet. Die Tools deinstallieren wir am Schluss der Bereinigung, keine Sorge. Defogger hat nichts an Deinem Laufwerk geändert. Wieso? Hast Du damit aktuell Probleme? Aber wir sind auch noch nicht ganz fertig hier. Du hast da ein bißchen Adware auf dem Rechner, die wir noch entfernen müssen. Schritt 1 Downloade Dir bitte AdwCleaner auf deinen Desktop.
Schritt 2 Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
Schritt 3 Starte noch einmal FRST.
|
23.10.2013, 19:40 | #11 |
| Kaspersky findet Backdoor.Win32.Androm.cue Hallo Sandra, schön dass wir schon einen guten Stand erreicht haben. Zum Thema Defogger: ich meinte nur gelesen zu haben, dass der Defogger ein DVD-Laufwerk inaktiv setzt. Wenn dem nicht so ist, umso besser. Und hier jetzt die Codes: AdwCleaner[S0].txt AdwCleaner Logfile: Code:
ATTFilter # AdwCleaner v3.010 - Bericht erstellt am 23/10/2013 um 19:25:33 # Updated 20/10/2013 von Xplode # Betriebssystem : Windows 7 Professional Service Pack 1 (64 bits) # Benutzername : TomWSch - HP-LIFEBOOKP-1 # Gestartet von : C:\Users\TomWSch\Desktop\adwcleaner.exe # Option : Löschen ***** [ Dienste ] ***** ***** [ Dateien / Ordner ] ***** Ordner Gelöscht : C:\Users\TomWSch\AppData\Roaming\OpenCandy ***** [ Verknüpfungen ] ***** ***** [ Registrierungsdatenbank ] ***** Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{AE07101B-46D4-4A98-AF68-0333EA26E113} Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{006EE092-9658-4FD6-BD8E-A21A348E59F5} Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{006EE092-9658-4FD6-BD8E-A21A348E59F5} Wert Gelöscht : HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar [{AE07101B-46D4-4A98-AF68-0333EA26E113}] Schlüssel Gelöscht : [x64] HKLM\SOFTWARE\Classes\CLSID\{AE07101B-46D4-4A98-AF68-0333EA26E113} Wert Gelöscht : [x64] HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar [{AE07101B-46D4-4A98-AF68-0333EA26E113}] ***** [ Browser ] ***** -\\ Internet Explorer v10.0.9200.16686 Einstellung Wiederhergestellt : HKCU\Software\Microsoft\Internet Explorer\Search [Default_Search_URL] Einstellung Wiederhergestellt : HKCU\Software\Microsoft\Internet Explorer\Search [SearchAssistant] Einstellung Wiederhergestellt : HKCU\Software\Microsoft\Internet Explorer\SearchUrl [Default] Einstellung Wiederhergestellt : HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchUrl [Default] -\\ Google Chrome v [ Datei : C:\Users\TomWSch\AppData\Local\Google\Chrome\User Data\Default\preferences ] ************************* AdwCleaner[R0].txt - [2617 octets] - [23/10/2013 19:22:54] AdwCleaner[S0].txt - [1822 octets] - [23/10/2013 19:25:33] ########## EOF - C:\AdwCleaner\AdwCleaner[S0].txt - [1882 octets] ########## [/CODE] JRT.txt Code:
ATTFilter ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Junkware Removal Tool (JRT) by Thisisu Version: 6.0.7 (10.15.2013:3) OS: Windows 7 Professional x64 Ran by TomWSch on 23.10.2013 at 19:35:49,98 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~ Services ~~~ Registry Values ~~~ Registry Keys ~~~ Files ~~~ Folders ~~~ Event Viewer Logs were cleared ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Scan was completed on 23.10.2013 at 19:57:48,40 End of JRT log ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ FRST.txt FRST Logfile: Code:
ATTFilter Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 19-10-2013 Ran by TomWSch (administrator) on HP-LIFEBOOKP-1 on 23-10-2013 20:30:35 Running from C:\Users\TomWSch\Desktop Windows 7 Professional Service Pack 1 (X64) OS Language: German Standard Internet Explorer Version 10 Boot Mode: Normal ==================== Processes (Whitelisted) ================= (Star Finanz - Software Entwicklung und Vertriebs GmbH) C:\Program Files (x86)\StarMoney 8.0 Commerzbank-Edition\ouservice\StarMoneyOnlineUpdate.exe (Kaspersky Lab ZAO) C:\Program Files (x86)\Kaspersky Lab\Kaspersky Endpoint Security 8 für Windows\avp.exe (Intel Corporation) C:\Windows\System32\igfxtray.exe (Intel Corporation) C:\Windows\System32\hkcmd.exe (Intel Corporation) C:\Windows\System32\igfxpers.exe (Intel Corporation) C:\Windows\system32\igfxsrvc.exe (Dropbox, Inc.) C:\Users\TomWSch\AppData\Roaming\Dropbox\bin\Dropbox.exe (Evernote Corp., 305 Walnut Street, Redwood City, CA 94063) C:\Program Files (x86)\Evernote\Evernote\EvernoteClipper.exe (Dr. J. Rathlev, D-24222 Schwentinental) C:\Program Files (x86)\Personal Backup 5\Persbackup.exe (Kaspersky Lab ZAO) C:\Program Files (x86)\Kaspersky Lab\Kaspersky Endpoint Security 8 für Windows\avp.exe (Adobe Systems Incorporated) C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe (Microsoft Corporation) \\?\C:\Windows\system32\wbem\WMIADAP.EXE (Microsoft Corporation) C:\Program Files\Internet Explorer\iexplore.exe (Adobe Systems Incorporated) C:\Windows\system32\Macromed\Flash\FlashUtil64_11_9_900_117_ActiveX.exe ==================== Registry (Whitelisted) ================== HKLM\...\Run: [HotKeysCmds] - C:\Windows\system32\hkcmd.exe [ ] () Winlogon\Notify\igfxcui: C:\Windows\system32\igfxdev.dll (Intel Corporation) Winlogon\Notify\klogon: C:\Windows\system32\klogon.dll (Kaspersky Lab ZAO) HKLM-x32\...\Run: [AVP] - C:\Program Files (x86)\Kaspersky Lab\Kaspersky Endpoint Security 8 für Windows\avp.exe [515888 2013-02-07] (Kaspersky Lab ZAO) HKLM-x32\...\Run: [BCSSync] - C:\Program Files (x86)\Microsoft Office\Office14\BCSSync.exe [91520 2010-03-13] (Microsoft Corporation) HKLM-x32\...\Run: [Adobe ARM] - C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe [946352 2012-12-18] (Adobe Systems Incorporated) Startup: C:\Users\TomWSch\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dropbox.lnk ShortcutTarget: Dropbox.lnk -> C:\Users\TomWSch\AppData\Roaming\Dropbox\bin\Dropbox.exe (Dropbox, Inc.) Startup: C:\Users\TomWSch\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\EvernoteClipper.lnk ShortcutTarget: EvernoteClipper.lnk -> C:\Program Files (x86)\Evernote\Evernote\EvernoteClipper.exe (Evernote Corp., 305 Walnut Street, Redwood City, CA 94063) Startup: C:\Users\TomWSch\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Persbackup.lnk ShortcutTarget: Persbackup.lnk -> C:\Program Files (x86)\Personal Backup 5\Persbackup.exe (Dr. J. Rathlev, D-24222 Schwentinental) ==================== Internet (Whitelisted) ==================== HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank HKCU\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache_TIMESTAMP = 0x6100EDFE1AF7CD01 HKCU\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache AcceptLangs = de-DE StartMenuInternet: IEXPLORE.EXE - C:\Program Files (x86)\Internet Explorer\iexplore.exe BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Program Files\Microsoft Office\Office14\GROOVEEX.DLL (Microsoft Corporation) BHO: Office Document Cache Handler - {B4F3A835-0E21-4959-BA22-42B3008E02FF} - C:\Program Files\Microsoft Office\Office14\URLREDIR.DLL (Microsoft Corporation) BHO-x32: Adobe PDF Link Helper - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated) BHO-x32: Evernote extension - {92EF2EAD-A7CE-4424-B0DB-499CF856608E} - C:\Program Files (x86)\Evernote\Evernote\EvernoteIE.dll (Evernote Corp., 305 Walnut Street, Redwood City, CA 94063) BHO-x32: Office Document Cache Handler - {B4F3A835-0E21-4959-BA22-42B3008E02FF} - C:\Program Files (x86)\Microsoft Office\Office14\URLREDIR.DLL (Microsoft Corporation) Tcpip\Parameters: [DhcpNameServer] 217.0.43.17 217.0.43.49 Chrome: ======= CHR HomePage: hxxp://www.google.com/ CHR RestoreOnStartup: "hxxp://www.google.com/"]},"first_run_tabs":["hxxp://www.google.com/","hxxp://welcome_page" ==================== Services (Whitelisted) ================= R2 AVP; C:\Program Files (x86)\Kaspersky Lab\Kaspersky Endpoint Security 8 für Windows\avp.exe [515888 2013-02-07] (Kaspersky Lab ZAO) R2 StarMoney 8.0 OnlineUpdate; C:\Program Files (x86)\StarMoney 8.0 Commerzbank-Edition\ouservice\StarMoneyOnlineUpdate.exe [699680 2012-12-21] (Star Finanz - Software Entwicklung und Vertriebs GmbH) ==================== Drivers (Whitelisted) ==================== R0 KL1; C:\Windows\System32\DRIVERS\kl1.sys [464176 2011-08-18] (Kaspersky Lab ZAO) R1 kl2; C:\Windows\System32\DRIVERS\kl2.sys [13616 2011-08-18] (Kaspersky Lab ZAO) R1 KLFLTDEV; C:\Windows\System32\DRIVERS\klfltdev.sys [58672 2012-04-03] (Kaspersky Lab) R1 KLIF; C:\Windows\System32\DRIVERS\klif.sys [636720 2012-05-14] (Kaspersky Lab) R1 KLIM6; C:\Windows\System32\DRIVERS\klim6.sys [32048 2011-09-01] (Kaspersky Lab ZAO) S3 rstescu; C:\Windows\system32\drivers\rstescu.sys [607256 2011-03-25] (Intel Corporation) S3 rstescu1; C:\Windows\system32\drivers\rstescu1.sys [607256 2011-03-25] (Intel Corporation) R0 rstfltr; C:\Windows\System32\drivers\rstfltr.sys [22552 2011-03-25] (Intel Corporation) S3 catchme; \??\C:\ComboFix\catchme.sys [x] ==================== NetSvcs (Whitelisted) =================== ==================== One Month Created Files and Folders ======== 2013-10-23 19:57 - 2013-10-23 20:23 - 00000627 _____ C:\Users\TomWSch\Desktop\JRT.txt 2013-10-23 19:35 - 2013-10-23 19:35 - 00000000 ____D C:\Windows\ERUNT 2013-10-23 19:34 - 2013-10-23 19:34 - 01033335 _____ (Thisisu) C:\Users\TomWSch\Desktop\JRT.exe 2013-10-23 19:22 - 2013-10-23 19:25 - 00000000 ____D C:\AdwCleaner 2013-10-23 19:19 - 2013-10-23 19:19 - 01060070 _____ C:\Users\TomWSch\Desktop\adwcleaner.exe 2013-10-22 22:35 - 2013-10-22 22:39 - 00004046 _____ C:\Users\TomWSch\Desktop\HitmanPro_20131022_2235.log 2013-10-22 22:28 - 2013-10-22 22:35 - 00000000 ____D C:\ProgramData\HitmanPro 2013-10-22 22:25 - 2013-10-22 22:25 - 10201544 _____ (SurfRight B.V.) C:\Users\TomWSch\Desktop\hitmanpro_x64.exe 2013-10-22 22:20 - 2013-10-22 22:21 - 00302227 _____ C:\Users\TomWSch\Desktop\KasperskyUntersuchungComputer.txt 2013-10-22 18:58 - 2013-10-23 19:21 - 00000446 _____ C:\Users\TomWSch\Desktop\TempText.txt 2013-10-21 20:05 - 2013-10-21 20:10 - 00023973 _____ C:\ComboFix.txt 2013-10-21 20:05 - 2013-10-21 20:05 - 00024048 _____ C:\ComboFixOri.txt 2013-10-21 19:39 - 2013-10-21 20:06 - 00000000 ____D C:\Qoobox 2013-10-21 19:39 - 2011-06-26 08:45 - 00256000 _____ C:\Windows\PEV.exe 2013-10-21 19:39 - 2010-11-07 19:20 - 00208896 _____ C:\Windows\MBR.exe 2013-10-21 19:39 - 2009-04-20 06:56 - 00060416 _____ (NirSoft) C:\Windows\NIRCMD.exe 2013-10-21 19:39 - 2000-08-31 02:00 - 00518144 _____ (SteelWerX) C:\Windows\SWREG.exe 2013-10-21 19:39 - 2000-08-31 02:00 - 00406528 _____ (SteelWerX) C:\Windows\SWSC.exe 2013-10-21 19:39 - 2000-08-31 02:00 - 00098816 _____ C:\Windows\sed.exe 2013-10-21 19:39 - 2000-08-31 02:00 - 00080412 _____ C:\Windows\grep.exe 2013-10-21 19:39 - 2000-08-31 02:00 - 00068096 _____ C:\Windows\zip.exe 2013-10-21 19:38 - 2013-10-21 20:00 - 00000000 ____D C:\Windows\erdnt 2013-10-21 19:35 - 2013-10-21 19:36 - 05136138 ____R (Swearware) C:\Users\TomWSch\Desktop\ComboFix.exe 2013-10-20 18:59 - 2013-10-20 19:00 - 00011690 _____ C:\Users\TomWSch\Desktop\FRST1.txt 2013-10-20 18:58 - 2013-10-20 18:59 - 00019031 _____ C:\Users\TomWSch\Desktop\Addition.txt 2013-10-20 18:56 - 2013-10-20 18:56 - 00000000 ____D C:\FRST 2013-10-20 18:55 - 2013-10-20 18:56 - 01954548 _____ (Farbar) C:\Users\TomWSch\Desktop\FRST64.exe 2013-10-20 18:47 - 2013-10-20 18:47 - 00007723 _____ C:\Users\TomWSch\Desktop\gmer.txt 2013-10-20 18:36 - 2013-10-20 18:36 - 00377856 _____ C:\Users\TomWSch\Desktop\gmer_2.1.19163.exe 2013-10-20 18:29 - 2013-10-20 18:29 - 00000488 _____ C:\Users\TomWSch\Desktop\defogger_disable.log 2013-10-20 18:29 - 2013-10-20 18:29 - 00000000 _____ C:\Users\TomWSch\defogger_reenable 2013-10-20 18:28 - 2013-10-20 18:28 - 00050477 _____ C:\Users\TomWSch\Desktop\Defogger.exe ==================== One Month Modified Files and Folders ======= 2013-10-23 20:30 - 2013-01-17 00:09 - 00643866 _____ C:\Windows\system32\perfh007.dat 2013-10-23 20:30 - 2013-01-17 00:09 - 00126394 _____ C:\Windows\system32\perfc007.dat 2013-10-23 20:30 - 2009-07-14 07:13 - 01472002 _____ C:\Windows\system32\PerfStringBackup.INI 2013-10-23 20:26 - 2013-01-19 18:08 - 00000000 ____D C:\ProgramData\Kaspersky Lab 2013-10-23 20:25 - 2013-01-27 17:09 - 00000000 ____D C:\Users\TomWSch\AppData\Roaming\Dropbox 2013-10-23 20:25 - 2009-07-14 07:08 - 00000006 ____H C:\Windows\Tasks\SA.DAT 2013-10-23 20:25 - 2009-07-14 06:51 - 00042836 _____ C:\Windows\setupact.log 2013-10-23 20:24 - 2013-01-16 15:14 - 01591282 _____ C:\Windows\WindowsUpdate.log 2013-10-23 20:23 - 2013-10-23 19:57 - 00000627 _____ C:\Users\TomWSch\Desktop\JRT.txt 2013-10-23 19:47 - 2013-02-16 10:35 - 00000884 _____ C:\Windows\Tasks\Adobe Flash Player Updater.job 2013-10-23 19:35 - 2013-10-23 19:35 - 00000000 ____D C:\Windows\ERUNT 2013-10-23 19:35 - 2009-07-14 06:45 - 00033712 ____H C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0 2013-10-23 19:35 - 2009-07-14 06:45 - 00033712 ____H C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0 2013-10-23 19:34 - 2013-10-23 19:34 - 01033335 _____ (Thisisu) C:\Users\TomWSch\Desktop\JRT.exe 2013-10-23 19:25 - 2013-10-23 19:22 - 00000000 ____D C:\AdwCleaner 2013-10-23 19:21 - 2013-10-22 18:58 - 00000446 _____ C:\Users\TomWSch\Desktop\TempText.txt 2013-10-23 19:19 - 2013-10-23 19:19 - 01060070 _____ C:\Users\TomWSch\Desktop\adwcleaner.exe 2013-10-22 22:39 - 2013-10-22 22:35 - 00004046 _____ C:\Users\TomWSch\Desktop\HitmanPro_20131022_2235.log 2013-10-22 22:35 - 2013-10-22 22:28 - 00000000 ____D C:\ProgramData\HitmanPro 2013-10-22 22:25 - 2013-10-22 22:25 - 10201544 _____ (SurfRight B.V.) C:\Users\TomWSch\Desktop\hitmanpro_x64.exe 2013-10-22 22:21 - 2013-10-22 22:20 - 00302227 _____ C:\Users\TomWSch\Desktop\KasperskyUntersuchungComputer.txt 2013-10-22 18:44 - 2013-03-24 15:36 - 00000000 ____D C:\Program Files (x86)\StarMoney 8.0 Commerzbank-Edition 2013-10-21 20:10 - 2013-10-21 20:05 - 00023973 _____ C:\ComboFix.txt 2013-10-21 20:06 - 2013-10-21 19:39 - 00000000 ____D C:\Qoobox 2013-10-21 20:06 - 2009-07-14 05:20 - 00000000 __RHD C:\Users\Default 2013-10-21 20:05 - 2013-10-21 20:05 - 00024048 _____ C:\ComboFixOri.txt 2013-10-21 20:00 - 2013-10-21 19:38 - 00000000 ____D C:\Windows\erdnt 2013-10-21 19:56 - 2009-07-14 04:34 - 00000215 _____ C:\Windows\system.ini 2013-10-21 19:55 - 2010-11-21 05:47 - 00015466 _____ C:\Windows\PFRO.log 2013-10-21 19:55 - 2009-07-14 04:34 - 60030976 _____ C:\Windows\system32\config\SOFTWARE.bak 2013-10-21 19:55 - 2009-07-14 04:34 - 14155776 _____ C:\Windows\system32\config\SYSTEM.bak 2013-10-21 19:55 - 2009-07-14 04:34 - 00262144 _____ C:\Windows\system32\config\SECURITY.bak 2013-10-21 19:55 - 2009-07-14 04:34 - 00262144 _____ C:\Windows\system32\config\SAM.bak 2013-10-21 19:55 - 2009-07-14 04:34 - 00262144 _____ C:\Windows\system32\config\DEFAULT.bak 2013-10-21 19:36 - 2013-10-21 19:35 - 05136138 ____R (Swearware) C:\Users\TomWSch\Desktop\ComboFix.exe 2013-10-20 19:00 - 2013-10-20 18:59 - 00011690 _____ C:\Users\TomWSch\Desktop\FRST1.txt 2013-10-20 18:59 - 2013-10-20 18:58 - 00019031 _____ C:\Users\TomWSch\Desktop\Addition.txt 2013-10-20 18:56 - 2013-10-20 18:56 - 00000000 ____D C:\FRST 2013-10-20 18:56 - 2013-10-20 18:55 - 01954548 _____ (Farbar) C:\Users\TomWSch\Desktop\FRST64.exe 2013-10-20 18:47 - 2013-10-20 18:47 - 00007723 _____ C:\Users\TomWSch\Desktop\gmer.txt 2013-10-20 18:36 - 2013-10-20 18:36 - 00377856 _____ C:\Users\TomWSch\Desktop\gmer_2.1.19163.exe 2013-10-20 18:29 - 2013-10-20 18:29 - 00000488 _____ C:\Users\TomWSch\Desktop\defogger_disable.log 2013-10-20 18:29 - 2013-10-20 18:29 - 00000000 _____ C:\Users\TomWSch\defogger_reenable 2013-10-20 18:29 - 2013-01-16 15:28 - 00000000 ____D C:\Users\TomWSch 2013-10-20 18:28 - 2013-10-20 18:28 - 00050477 _____ C:\Users\TomWSch\Desktop\Defogger.exe 2013-10-20 12:33 - 2013-02-16 10:35 - 00003822 _____ C:\Windows\System32\Tasks\Adobe Flash Player Updater 2013-10-20 12:33 - 2013-01-27 16:57 - 00692616 _____ (Adobe Systems Incorporated) C:\Windows\SysWOW64\FlashPlayerApp.exe 2013-10-20 12:33 - 2013-01-27 16:57 - 00071048 _____ (Adobe Systems Incorporated) C:\Windows\SysWOW64\FlashPlayerCPLApp.cpl 2013-10-08 16:09 - 2013-01-19 18:08 - 00000000 ____D C:\Program Files (x86)\Kaspersky Lab Some content of TEMP: ==================== C:\Users\TomWSch\AppData\Local\Temp\Quarantine.exe ==================== Bamital & volsnap Check ================= C:\Windows\System32\winlogon.exe => MD5 is legit C:\Windows\System32\wininit.exe => MD5 is legit C:\Windows\SysWOW64\wininit.exe => MD5 is legit C:\Windows\explorer.exe => MD5 is legit C:\Windows\SysWOW64\explorer.exe => MD5 is legit C:\Windows\System32\svchost.exe => MD5 is legit C:\Windows\SysWOW64\svchost.exe => MD5 is legit C:\Windows\System32\services.exe => MD5 is legit C:\Windows\System32\User32.dll => MD5 is legit C:\Windows\SysWOW64\User32.dll => MD5 is legit C:\Windows\System32\userinit.exe => MD5 is legit C:\Windows\SysWOW64\userinit.exe => MD5 is legit C:\Windows\System32\Drivers\volsnap.sys => MD5 is legit LastRegBack: 2013-10-22 20:54 ==================== End Of Log ============================ Grüße Tom |
24.10.2013, 13:38 | #12 | |
Ruhe in Frieden † 2019 | Kaspersky findet Backdoor.Win32.Androm.cue Hallo Tom, noch ein paar Fragen, die Meldungen von Kaspersky bezüglich der Verbindungsversuche, waren die vor oder nach dem Anklicken der .zip Datei. Und hast Du nur die .zip Datei angeklickt, oder dann auch noch die .exe ausgeführt? Was hast du im CombofixLog geändert? Falls Du Deinen Namen editiert hast, musst Du für den Upload bei VirusTotal Deinen Namen exakt wieder so einfügen, ansonsten werden die Dateien nicht gefunden. Und zum Schluss, wie geht es Deinem Rechner, alles gut soweit? Ich muss eine genauere Analyse der gelöschten Datei von Combofix haben, dazu mache bitte folgendes: Schritt 1 Bitte lasse die Datei aus der Code-Box bei Virustotal überprüfen.
Schritt 2 Downloade Dir bitte Malwarebytes Anti-Malware
Schritt 3 Da der Scan mit Eset sehr gründlich ist, kann er unter Umständen mehrere Stunden dauern ESET Online Scanner
Schritt 4 Starte noch einmal FRST.
|
25.10.2013, 17:12 | #13 |
| Kaspersky findet Backdoor.Win32.Androm.cue Hallo Sandra, vielen Dank für Deine bisherige Mühe. Leider komme ich heute nicht dazu, mich weiter um den Rechner zu kümmern. Ich melde mich spätestens am Samstag wieder. Grüße Tom Hallo Sandra, die Meldungen von Kaspersky bezüglich der Verbindungsversuche sind mir zum ersten Mal nach dem Anklicken der .zip-Datei aufgefallen. Wahrscheinlich glücklicherweise habe ich nur die .zip-Datei per Doppelklick gestartet. Es öffnete sich nicht die von mir erwartete Telekom-Rechnung und auch kein Inhaltsverzeichnis einer .zip-Datei. Folglich gab es auch keine .exe-Datei, die ich ausgeführt habe. Zunächst habe ich nun im CombofixLog meinen Namen wieder eingefügt und dann Virustotal wie beschrieben genutzt. Der Link aus der Adresszeile lautet: Code:
ATTFilter hxxps://www.virustotal.com/de/file/2f9d21613500f092dfc0db879180b549ee615d9b07408a5cc1a7f84663b2f47a/analysis/1382715551/ Und hier die Datei mbam-log-2013-10-25 (17-47-47).txt Code:
ATTFilter Malwarebytes Anti-Malware 1.75.0.1300 www.malwarebytes.org Datenbank Version: v2013.10.25.05 Windows 7 Service Pack 1 x64 NTFS Internet Explorer 10.0.9200.16686 TomWSch :: HP-LIFEBOOKP-1 [Administrator] 25.10.2013 17:47:47 mbam-log-2013-10-25 (17-47-47).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 202088 Laufzeit: 4 Minute(n), 3 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) ESET habe ich noch nicht durchgeführt, weil ich hier noch einmal nachfragen möchte. Ist es richtig, dass hier ein Online-Scan durchgeführt werden soll mit ausgeschaltetem Virenschutz? Bisher habe ich immer, wenn das Ausschalten des Virenscanners gefordert worden ist, vorher mein Netzwerk-Kabel abgezogen, um ganz sicher vom Internet getrennt zu sein. Dies scheint ja hier nicht zu gehen. Ich halte dies für ein Risiko. Bitte erläutere mir die Vorgehensweise und ob wir auf diesen Schritt evtl. verzichten können. FRST.txt FRST Logfile: FRST Logfile: FRST Logfile: Code:
ATTFilter Scan result of Farbar Recovery Scan Tool (FRST.txt) (x64) Version: 24-10-2013 Ran by TomWSch (administrator) on HP-LIFEBOOKP-1 on 25-10-2013 18:01:29 Running from C:\Users\TomWSch\Desktop Windows 7 Professional Service Pack 1 (X64) OS Language: German Standard Internet Explorer Version 10 Boot Mode: Normal ==================== Processes (Whitelisted) ================= (Star Finanz - Software Entwicklung und Vertriebs GmbH) C:\Program Files (x86)\StarMoney 8.0 Commerzbank-Edition\ouservice\StarMoneyOnlineUpdate.exe (Kaspersky Lab ZAO) C:\Program Files (x86)\Kaspersky Lab\Kaspersky Endpoint Security 8 für Windows\avp.exe (Intel Corporation) C:\Windows\System32\igfxtray.exe (Intel Corporation) C:\Windows\System32\hkcmd.exe (Intel Corporation) C:\Windows\System32\igfxpers.exe (Dropbox, Inc.) C:\Users\TomWSch\AppData\Roaming\Dropbox\bin\Dropbox.exe (Intel Corporation) C:\Windows\system32\igfxsrvc.exe (Evernote Corp., 305 Walnut Street, Redwood City, CA 94063) C:\Program Files (x86)\Evernote\Evernote\EvernoteClipper.exe (Dr. J. Rathlev, D-24222 Schwentinental) C:\Program Files (x86)\Personal Backup 5\Persbackup.exe (Kaspersky Lab ZAO) C:\Program Files (x86)\Kaspersky Lab\Kaspersky Endpoint Security 8 für Windows\avp.exe (Adobe Systems Incorporated) C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe (Microsoft Corporation) C:\Program Files\Common Files\Microsoft Shared\OfficeSoftwareProtectionPlatform\OSPPSVC.EXE (Microsoft Corporation) C:\Program Files\Internet Explorer\iexplore.exe (Adobe Systems Incorporated) C:\Windows\system32\Macromed\Flash\FlashUtil64_11_9_900_117_ActiveX.exe (Microsoft Corporation) C:\Program Files\Internet Explorer\iexplore.exe ==================== Registry (Whitelisted) ================== HKLM\...\Run: [HotKeysCmds] - C:\Windows\system32\hkcmd.exe [ ] () HKLM-x32\...\RunOnce: [ Malwarebytes Anti-Malware ] - C:\Program Files (x86)\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent [532040 2013-04-04] (Malwarebytes Corporation) Winlogon\Notify\igfxcui: C:\Windows\system32\igfxdev.dll (Intel Corporation) Winlogon\Notify\klogon: C:\Windows\system32\klogon.dll (Kaspersky Lab ZAO) HKLM-x32\...\Run: [AVP] - C:\Program Files (x86)\Kaspersky Lab\Kaspersky Endpoint Security 8 für Windows\avp.exe [515888 2013-02-07] (Kaspersky Lab ZAO) HKLM-x32\...\Run: [BCSSync] - C:\Program Files (x86)\Microsoft Office\Office14\BCSSync.exe [91520 2010-03-13] (Microsoft Corporation) HKLM-x32\...\Run: [Adobe ARM] - C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe [946352 2012-12-18] (Adobe Systems Incorporated) Startup: C:\Users\TomWSch\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dropbox.lnk ShortcutTarget: Dropbox.lnk -> C:\Users\TomWSch\AppData\Roaming\Dropbox\bin\Dropbox.exe (Dropbox, Inc.) Startup: C:\Users\TomWSch\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\EvernoteClipper.lnk ShortcutTarget: EvernoteClipper.lnk -> C:\Program Files (x86)\Evernote\Evernote\EvernoteClipper.exe (Evernote Corp., 305 Walnut Street, Redwood City, CA 94063) Startup: C:\Users\TomWSch\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Persbackup.lnk ShortcutTarget: Persbackup.lnk -> C:\Program Files (x86)\Personal Backup 5\Persbackup.exe (Dr. J. Rathlev, D-24222 Schwentinental) ==================== Internet (Whitelisted) ==================== HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank HKCU\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache_TIMESTAMP = 0x6100EDFE1AF7CD01 HKCU\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache AcceptLangs = de-DE StartMenuInternet: IEXPLORE.EXE - C:\Program Files (x86)\Internet Explorer\iexplore.exe BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Program Files\Microsoft Office\Office14\GROOVEEX.DLL (Microsoft Corporation) BHO: Office Document Cache Handler - {B4F3A835-0E21-4959-BA22-42B3008E02FF} - C:\Program Files\Microsoft Office\Office14\URLREDIR.DLL (Microsoft Corporation) BHO-x32: Adobe PDF Link Helper - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated) BHO-x32: Evernote extension - {92EF2EAD-A7CE-4424-B0DB-499CF856608E} - C:\Program Files (x86)\Evernote\Evernote\EvernoteIE.dll (Evernote Corp., 305 Walnut Street, Redwood City, CA 94063) BHO-x32: Office Document Cache Handler - {B4F3A835-0E21-4959-BA22-42B3008E02FF} - C:\Program Files (x86)\Microsoft Office\Office14\URLREDIR.DLL (Microsoft Corporation) Tcpip\Parameters: [DhcpNameServer] 217.0.43.17 217.0.43.49 Chrome: ======= CHR HomePage: hxxp://www.google.com/ CHR RestoreOnStartup: "hxxp://www.google.com/"]},"first_run_tabs":["hxxp://www.google.com/","hxxp://welcome_page" ==================== Services (Whitelisted) ================= R2 AVP; C:\Program Files (x86)\Kaspersky Lab\Kaspersky Endpoint Security 8 für Windows\avp.exe [515888 2013-02-07] (Kaspersky Lab ZAO) S3 COMSysApp; C:\Windows\SysWow64\dllhost.exe [7168 2009-07-14] (Microsoft Corporation) S3 msiserver; C:\Windows\SysWow64\msiexec.exe [73216 2010-11-21] (Microsoft Corporation) R2 StarMoney 8.0 OnlineUpdate; C:\Program Files (x86)\StarMoney 8.0 Commerzbank-Edition\ouservice\StarMoneyOnlineUpdate.exe [699680 2012-12-21] (Star Finanz - Software Entwicklung und Vertriebs GmbH) R2 WSearch; C:\Windows\SysWow64\SearchIndexer.exe [428032 2009-07-14] (Microsoft Corporation) ==================== Drivers (Whitelisted) ==================== R0 KL1; C:\Windows\System32\DRIVERS\kl1.sys [464176 2011-08-18] (Kaspersky Lab ZAO) R1 kl2; C:\Windows\System32\DRIVERS\kl2.sys [13616 2011-08-18] (Kaspersky Lab ZAO) R1 KLFLTDEV; C:\Windows\System32\DRIVERS\klfltdev.sys [58672 2012-04-03] (Kaspersky Lab) R1 KLIF; C:\Windows\System32\DRIVERS\klif.sys [636720 2012-05-14] (Kaspersky Lab) R1 KLIM6; C:\Windows\System32\DRIVERS\klim6.sys [32048 2011-09-01] (Kaspersky Lab ZAO) S3 rstescu; C:\Windows\system32\drivers\rstescu.sys [607256 2011-03-25] (Intel Corporation) S3 rstescu1; C:\Windows\system32\drivers\rstescu1.sys [607256 2011-03-25] (Intel Corporation) R0 rstfltr; C:\Windows\System32\drivers\rstfltr.sys [22552 2011-03-25] (Intel Corporation) S3 catchme; \??\C:\ComboFix\catchme.sys [x] ==================== NetSvcs (Whitelisted) =================== ==================== One Month Created Files and Folders ======== 2013-10-25 18:00 - 2013-10-25 18:00 - 01955412 _____ (Farbar) C:\Users\TomWSch\Desktop\FRST64.exe 2013-10-25 17:46 - 2013-10-25 17:46 - 00001119 _____ C:\Users\Public\Desktop\ Malwarebytes Anti-Malware .lnk 2013-10-25 17:46 - 2013-10-25 17:46 - 00000000 ____D C:\Users\TomWSch\AppData\Roaming\Malwarebytes 2013-10-25 17:46 - 2013-10-25 17:46 - 00000000 ____D C:\ProgramData\Malwarebytes 2013-10-25 17:46 - 2013-10-25 17:46 - 00000000 ____D C:\Program Files (x86)\Malwarebytes' Anti-Malware 2013-10-25 17:46 - 2013-04-04 14:50 - 00025928 _____ (Malwarebytes Corporation) C:\Windows\system32\Drivers\mbam.sys 2013-10-23 19:57 - 2013-10-23 20:23 - 00000627 _____ C:\Users\TomWSch\Desktop\JRT.txt 2013-10-23 19:35 - 2013-10-23 19:35 - 00000000 ____D C:\Windows\ERUNT 2013-10-23 19:34 - 2013-10-23 19:34 - 01033335 _____ (Thisisu) C:\Users\TomWSch\Desktop\JRT.exe 2013-10-23 19:22 - 2013-10-23 19:25 - 00000000 ____D C:\AdwCleaner 2013-10-23 19:19 - 2013-10-23 19:19 - 01060070 _____ C:\Users\TomWSch\Desktop\adwcleaner.exe 2013-10-22 22:35 - 2013-10-22 22:39 - 00004046 _____ C:\Users\TomWSch\Desktop\HitmanPro_20131022_2235.log 2013-10-22 22:28 - 2013-10-22 22:35 - 00000000 ____D C:\ProgramData\HitmanPro 2013-10-22 22:25 - 2013-10-22 22:25 - 10201544 _____ (SurfRight B.V.) C:\Users\TomWSch\Desktop\hitmanpro_x64.exe 2013-10-22 22:20 - 2013-10-22 22:21 - 00302227 _____ C:\Users\TomWSch\Desktop\KasperskyUntersuchungComputer.txt 2013-10-22 18:58 - 2013-10-25 17:59 - 00002647 _____ C:\Users\TomWSch\Desktop\TempText.txt 2013-10-21 20:05 - 2013-10-21 20:10 - 00023973 _____ C:\ComboFixGeändert.txt 2013-10-21 20:05 - 2013-10-21 20:05 - 00024048 _____ C:\ComboFix.txt 2013-10-21 19:39 - 2013-10-21 20:06 - 00000000 ____D C:\Qoobox 2013-10-21 19:39 - 2011-06-26 08:45 - 00256000 _____ C:\Windows\PEV.exe 2013-10-21 19:39 - 2010-11-07 19:20 - 00208896 _____ C:\Windows\MBR.exe 2013-10-21 19:39 - 2009-04-20 06:56 - 00060416 _____ (NirSoft) C:\Windows\NIRCMD.exe 2013-10-21 19:39 - 2000-08-31 02:00 - 00518144 _____ (SteelWerX) C:\Windows\SWREG.exe 2013-10-21 19:39 - 2000-08-31 02:00 - 00406528 _____ (SteelWerX) C:\Windows\SWSC.exe 2013-10-21 19:39 - 2000-08-31 02:00 - 00098816 _____ C:\Windows\sed.exe 2013-10-21 19:39 - 2000-08-31 02:00 - 00080412 _____ C:\Windows\grep.exe 2013-10-21 19:39 - 2000-08-31 02:00 - 00068096 _____ C:\Windows\zip.exe 2013-10-21 19:38 - 2013-10-21 20:00 - 00000000 ____D C:\Windows\erdnt 2013-10-21 19:35 - 2013-10-21 19:36 - 05136138 ____R (Swearware) C:\Users\TomWSch\Desktop\ComboFix.exe 2013-10-20 18:59 - 2013-10-20 19:00 - 00011690 _____ C:\Users\TomWSch\Desktop\FRST1.txt 2013-10-20 18:58 - 2013-10-20 18:59 - 00019031 _____ C:\Users\TomWSch\Desktop\Addition.txt 2013-10-20 18:56 - 2013-10-20 18:56 - 00000000 ____D C:\FRST 2013-10-20 18:47 - 2013-10-20 18:47 - 00007723 _____ C:\Users\TomWSch\Desktop\gmer.txt 2013-10-20 18:36 - 2013-10-20 18:36 - 00377856 _____ C:\Users\TomWSch\Desktop\gmer_2.1.19163.exe 2013-10-20 18:29 - 2013-10-20 18:29 - 00000488 _____ C:\Users\TomWSch\Desktop\defogger_disable.log 2013-10-20 18:29 - 2013-10-20 18:29 - 00000000 _____ C:\Users\TomWSch\defogger_reenable 2013-10-20 18:28 - 2013-10-20 18:28 - 00050477 _____ C:\Users\TomWSch\Desktop\Defogger.exe ==================== One Month Modified Files and Folders ======= 2013-10-25 18:00 - 2013-10-25 18:00 - 01955412 _____ (Farbar) C:\Users\TomWSch\Desktop\FRST64.exe 2013-10-25 17:59 - 2013-10-22 18:58 - 00002647 _____ C:\Users\TomWSch\Desktop\TempText.txt 2013-10-25 17:47 - 2013-02-16 10:35 - 00000884 _____ C:\Windows\Tasks\Adobe Flash Player Updater.job 2013-10-25 17:46 - 2013-10-25 17:46 - 00001119 _____ C:\Users\Public\Desktop\ Malwarebytes Anti-Malware .lnk 2013-10-25 17:46 - 2013-10-25 17:46 - 00000000 ____D C:\Users\TomWSch\AppData\Roaming\Malwarebytes 2013-10-25 17:46 - 2013-10-25 17:46 - 00000000 ____D C:\ProgramData\Malwarebytes 2013-10-25 17:46 - 2013-10-25 17:46 - 00000000 ____D C:\Program Files (x86)\Malwarebytes' Anti-Malware 2013-10-25 15:51 - 2013-03-24 15:36 - 00000000 ____D C:\Program Files (x86)\StarMoney 8.0 Commerzbank-Edition 2013-10-25 15:46 - 2013-01-19 18:08 - 00000000 ____D C:\ProgramData\Kaspersky Lab 2013-10-25 13:46 - 2013-01-16 15:14 - 01627694 _____ C:\Windows\WindowsUpdate.log 2013-10-25 07:12 - 2013-01-27 17:09 - 00000000 ____D C:\Users\TomWSch\AppData\Roaming\Dropbox 2013-10-24 17:01 - 2013-01-17 00:09 - 00643866 _____ C:\Windows\system32\perfh007.dat 2013-10-24 17:01 - 2013-01-17 00:09 - 00126394 _____ C:\Windows\system32\perfc007.dat 2013-10-24 17:01 - 2009-07-14 07:13 - 01472002 _____ C:\Windows\system32\PerfStringBackup.INI 2013-10-24 13:58 - 2009-07-14 06:45 - 00033712 ____H C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0 2013-10-24 13:58 - 2009-07-14 06:45 - 00033712 ____H C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0 2013-10-24 13:50 - 2009-07-14 07:08 - 00000006 ____H C:\Windows\Tasks\SA.DAT 2013-10-24 13:50 - 2009-07-14 06:51 - 00042892 _____ C:\Windows\setupact.log 2013-10-23 20:23 - 2013-10-23 19:57 - 00000627 _____ C:\Users\TomWSch\Desktop\JRT.txt 2013-10-23 19:35 - 2013-10-23 19:35 - 00000000 ____D C:\Windows\ERUNT 2013-10-23 19:34 - 2013-10-23 19:34 - 01033335 _____ (Thisisu) C:\Users\TomWSch\Desktop\JRT.exe 2013-10-23 19:25 - 2013-10-23 19:22 - 00000000 ____D C:\AdwCleaner 2013-10-23 19:19 - 2013-10-23 19:19 - 01060070 _____ C:\Users\TomWSch\Desktop\adwcleaner.exe 2013-10-22 22:39 - 2013-10-22 22:35 - 00004046 _____ C:\Users\TomWSch\Desktop\HitmanPro_20131022_2235.log 2013-10-22 22:35 - 2013-10-22 22:28 - 00000000 ____D C:\ProgramData\HitmanPro 2013-10-22 22:25 - 2013-10-22 22:25 - 10201544 _____ (SurfRight B.V.) C:\Users\TomWSch\Desktop\hitmanpro_x64.exe 2013-10-22 22:21 - 2013-10-22 22:20 - 00302227 _____ C:\Users\TomWSch\Desktop\KasperskyUntersuchungComputer.txt 2013-10-21 20:10 - 2013-10-21 20:05 - 00023973 _____ C:\ComboFixGeändert.txt 2013-10-21 20:06 - 2013-10-21 19:39 - 00000000 ____D C:\Qoobox 2013-10-21 20:06 - 2009-07-14 05:20 - 00000000 __RHD C:\Users\Default 2013-10-21 20:05 - 2013-10-21 20:05 - 00024048 _____ C:\ComboFix.txt 2013-10-21 20:00 - 2013-10-21 19:38 - 00000000 ____D C:\Windows\erdnt 2013-10-21 19:56 - 2009-07-14 04:34 - 00000215 _____ C:\Windows\system.ini 2013-10-21 19:55 - 2010-11-21 05:47 - 00015466 _____ C:\Windows\PFRO.log 2013-10-21 19:55 - 2009-07-14 04:34 - 60030976 _____ C:\Windows\system32\config\SOFTWARE.bak 2013-10-21 19:55 - 2009-07-14 04:34 - 14155776 _____ C:\Windows\system32\config\SYSTEM.bak 2013-10-21 19:55 - 2009-07-14 04:34 - 00262144 _____ C:\Windows\system32\config\SECURITY.bak 2013-10-21 19:55 - 2009-07-14 04:34 - 00262144 _____ C:\Windows\system32\config\SAM.bak 2013-10-21 19:55 - 2009-07-14 04:34 - 00262144 _____ C:\Windows\system32\config\DEFAULT.bak 2013-10-21 19:36 - 2013-10-21 19:35 - 05136138 ____R (Swearware) C:\Users\TomWSch\Desktop\ComboFix.exe 2013-10-20 19:00 - 2013-10-20 18:59 - 00011690 _____ C:\Users\TomWSch\Desktop\FRST1.txt 2013-10-20 18:59 - 2013-10-20 18:58 - 00019031 _____ C:\Users\TomWSch\Desktop\Addition.txt 2013-10-20 18:56 - 2013-10-20 18:56 - 00000000 ____D C:\FRST 2013-10-20 18:47 - 2013-10-20 18:47 - 00007723 _____ C:\Users\TomWSch\Desktop\gmer.txt 2013-10-20 18:36 - 2013-10-20 18:36 - 00377856 _____ C:\Users\TomWSch\Desktop\gmer_2.1.19163.exe 2013-10-20 18:29 - 2013-10-20 18:29 - 00000488 _____ C:\Users\TomWSch\Desktop\defogger_disable.log 2013-10-20 18:29 - 2013-10-20 18:29 - 00000000 _____ C:\Users\TomWSch\defogger_reenable 2013-10-20 18:29 - 2013-01-16 15:28 - 00000000 ____D C:\Users\TomWSch 2013-10-20 18:28 - 2013-10-20 18:28 - 00050477 _____ C:\Users\TomWSch\Desktop\Defogger.exe 2013-10-20 12:33 - 2013-02-16 10:35 - 00003822 _____ C:\Windows\System32\Tasks\Adobe Flash Player Updater 2013-10-20 12:33 - 2013-01-27 16:57 - 00692616 _____ (Adobe Systems Incorporated) C:\Windows\SysWOW64\FlashPlayerApp.exe 2013-10-20 12:33 - 2013-01-27 16:57 - 00071048 _____ (Adobe Systems Incorporated) C:\Windows\SysWOW64\FlashPlayerCPLApp.cpl 2013-10-08 16:09 - 2013-01-19 18:08 - 00000000 ____D C:\Program Files (x86)\Kaspersky Lab Some content of TEMP: ==================== C:\Users\TomWSch\AppData\Local\Temp\Quarantine.exe ==================== Bamital & volsnap Check ================= C:\Windows\System32\winlogon.exe => MD5 is legit C:\Windows\System32\wininit.exe => MD5 is legit C:\Windows\SysWOW64\wininit.exe => MD5 is legit C:\Windows\explorer.exe => MD5 is legit C:\Windows\SysWOW64\explorer.exe => MD5 is legit C:\Windows\System32\svchost.exe => MD5 is legit C:\Windows\SysWOW64\svchost.exe => MD5 is legit C:\Windows\System32\services.exe => MD5 is legit C:\Windows\System32\User32.dll => MD5 is legit C:\Windows\SysWOW64\User32.dll => MD5 is legit C:\Windows\System32\userinit.exe => MD5 is legit C:\Windows\SysWOW64\userinit.exe => MD5 is legit C:\Windows\System32\Drivers\volsnap.sys => MD5 is legit LastRegBack: 2013-10-22 20:54 ==================== End Of Log ============================ --- --- --- --- --- --- [/CODE] Und zum Schluss, meinem Rechner scheint es gut zu gehen. Kein eigenartiges Verhalten, keine Verzögerungen, keine für mich sichtbare Einschränkung. Nach dem Lauf von Combo Fix habe ich wieder angefangen, meinen Rechner vorsichtig zu nutzen, auch im Internet und durch Nutzung des Mail-Programms Thunderbird. Grüße Tom Geändert von TomWSch (24.10.2013 um 18:25 Uhr) |
26.10.2013, 00:47 | #14 |
Ruhe in Frieden † 2019 | Kaspersky findet Backdoor.Win32.Androm.cue Hallo Tom, ESET ist ein OnlineScanner, er benötigt eine Internetverbindung um scannen zu können, da passiert nichts, wenn Du sonst nichts am PC machst, keine Sorge und es ist wichtig, dass er Deinen Rechner scannt. Schritt 1 ESET Online Scanner
Schritt 2 Starte noch einmal FRST.
|
26.10.2013, 10:42 | #15 |
| Kaspersky findet Backdoor.Win32.Androm.cue Hallo Sandra, vielen Dank für Deine Antwort und die viele Mühe, die Du Dir bisher schon mit der Behebung meines Trojaner-Problems gemacht hast. Trotzdem möchte ich Dir in Bezug auf ESET nicht folgen. Einem externen Programm über Stunden Kontrolle über meinen Rechner zu geben, und das auch noch, ohne durch einen Viren-Scanner geschützt zu sein, entspricht in keinem Fall meinen Sicherheitsvorstellungen. Auch wenn es mich mit der gefälschten Telekom-Rechnung zum ersten Mal erwischt hat, bezüglich Sicherheit stelle ich an mich hohe Anforderungen. Und da reicht mir Deine Aussage nicht, es sei wichtig und ich möge mir keine Sorgen machen. Ich möchte also auf einen Online-Scan verzichten. Gibt es eine Alternative? Ist nach den bisherigen auch von mir verfolgten Prüfungen mein Rechner nicht schon ohne Schädling? Wieviele Prüfungen sind noch erforderlich? Und wirst Du mir noch Unterstützung geben, wie ich die Prüfprogramme wieder los werde? Grüße Tom |
Themen zu Kaspersky findet Backdoor.Win32.Androm.cue |
aktiv, aktuelle, anhang, appdata, backdoor.win32.androm, doppelklick, eingefangen, ergebnis, gefälschte, gen, installation, kaspersky, mail, minute, minuten, recht, schädling, service, sichtbar, telekom-rechnung, temp, trojaner, verdächtige, version, windows, windows 7, zugriff |